Suvestinė
Saugos apėjimo pažeidžiamumas yra spausdintuvo nuotolinio procedūros iškvietimo (RPC) susiejimas apdoroja nuotolinės "Winspool" sąsajos autentifikavimą. "Windows" naujinimas išsprendžia šį pažeidžiamumą padidindamas RPC autentifikavimo lygį ir įtraukdamas naują strategiją bei registro raktą, leidžiantį klientams išjungti arba įjungti vykdymo režimą serverio pusėje, kad būtų padidintas autentifikavimo lygis.
Norėdami sužinoti daugiau apie pažeidžiamumą, žr. CVE-2021-1678 | "Windows" spausdinimo kaupos programos apsimetimo kitu vartotoju pažeidžiamumas.
|
Imkitės veiksmų Norėdami apsaugoti aplinką ir išvengti elektros tiekimo sutrikimų, turite atlikti šiuos veiksmus:
|
|---|
Naujinimų laikas
Šie "Windows" naujinimai bus išleisti dviem etapais:
- Pradinis "Windows" naujinimų, išleistų 2021 m. sausio 12 d. arba vėliau, diegimo etapas.
- Kada nors ateityje bus išleistų "Windows" naujinimų vykdymo etapas.
2021 m. sausio 12 d.: pradinis diegimo etapas
Pradinis diegimo etapas prasideda nuo "Windows" naujinimo, išleisto 2021 m. sausio 12 d., suteikiant galimybę serverių klientams patiems įjungti šį padidintą saugos lygį, atsižvelgiant į aplinkos parengimą.
Šis leidimas:
- Išadresai CVE-2021-1678 ( diegimo režimu pagal numatytuosius parametrus nustatyta kaip Išjungta ).
- Įtraukiamas RpcAuthnLevelPrivacyEnabled registro reikšmės palaikymas, kad būtų galima padidinti spausdintuvo IRemoteWinspool apsaugos autorizavimo lygį.
Rizikos mažinimas susideda iš "Windows" naujinimų diegimo visuose kliento ir serverio lygio įrenginiuose.
2021 m. rugsėjo 14 d.: Vykdymo etapas
Leidimas pereina į vykdymo etapą 2021 m. rugsėjo 14 d. Vykdymo etapas įgalina pakeitimus, kad būtų sprendžiamas CVE-2021-1678, padidinant autorizacijos lygį nenustatant registro reikšmės.
Diegimo gairės
Prieš diegiant šį naujinimą
Prieš taikant šį naujinimą, būtina įdiegti šiuos būtinus naujinimus. Jei naudojate "„Windows Update“", šie būtini naujinimai bus pasiūlyti automatiškai, jei reikės.
- Turite turėti SHA-2 naujinimą (KB4474419), išleistą 2019 m. rugsėjo 23 d. arba vėliau, tada iš naujo paleiskite įrenginį prieš taikydami šį naujinimą. Norėdami gauti daugiau informacijos apie SHA-2 naujinimus, žr. 2019 m. SHA-2 kodo pasirašymo palaikymo reikalavimus, skirtus „Windows“ ir WSUS.
- Jei naudojate "Windows Server 2008 R2" SP1, turite įdiegti priežiūros rietuvės naujinimą (SSU) (KB4490628), išleistą 2019 m. kovo 12 d. Įdiegus naujinimo KB4490628 , rekomenduojame įdiegti naujausią SSU naujinimą. Daugiau informacijos apie naujausią SSU naujinimą rasite ADV990001 | Naujausi priežiūros rietuvės Naujinimai.
- Jei naudojate Windows Server 2008 SP2, turite įdiegti priežiūros rietuvės naujinimą (SSU) (KB4493730), išleistą 2019 m. balandžio 9 d. Įdiegus naujinimo KB4493730 , rekomenduojame įdiegti naujausią SSU naujinimą. Daugiau informacijos apie naujausius SSU naujinimus rasite ADV990001 | Naujausi priežiūros rietuvės Naujinimai.
- Po papildomo palaikymo pabaigos 2020 m. sausio 14 d. klientai privalo įsigyti išplėstinį saugos naujinimą (ESU), skirtą "Windows Server 2008 SP2" arba "Windows Server 2008 R2 SP1" vietinėms versijoms. Klientai, įsigiję išplėstinius saugos naujinimus, turi laikytis KB4522133 nurodytų procedūrų, kad ir toliau gautų saugos naujinimus. Daugiau informacijos apie ESU ir kurie leidimai yra palaikomi, žr. KB4497181.
Svarbu. Įdiegus šiuos reikalingus naujinimus, būtina iš naujo paleisti įrenginį.
Įdiegti naujinimą
Norėdami pašalinti saugos pažeidžiamumą, įdiekite "Windows" naujinimus ir įjunkite vykdymo režimą atlikdami šiuos veiksmus:
- Įdiekite 2021 m. sausio 12 d. naujinimą visuose kliento ir serverio įrenginiuose.
- Atnaujinus visus kliento ir serverio įrenginius, visišką apsaugą galima įjungti nustačius registro reikšmę į 1.
1 veiksmas: įdiekite "Windows" naujinimą
Įdiekite 2021 m. sausio 12 d. "Windows" naujinimą arba naujesnę "Windows Update" versiją visuose klientų ir serverių įrenginiuose.
2021 m. sausio 12 d. naujinimai
| "Windows Server" produktas | KB # | Naujinimo tipas |
|---|---|---|
| "Windows Server", 20H2 versija (serverio branduolio diegimas) | 4598242 | Saugos naujinimas |
| "Windows Server", 2004 versija ("Server Core" diegimas) | 4598242 | Saugos naujinimas |
| "Windows Server", 1909 versija ("Server Core" diegimas) | 4598229 | Saugos naujinimas |
| "Windows Server", 1903 versija ("Server Core" diegimas) | 4598229 | Saugos naujinimas |
| "Windows Server 2019" ("Server Core" diegimas) | 4598230 | Saugos naujinimas |
| Windows Server 2019 | 4598230 | Saugos naujinimas |
| "Windows Server 2016" ("Server Core" diegimas) | 4598243 | Saugos naujinimas |
| Windows Server 2016 | 4598243 | Saugos naujinimas |
| "Windows Server 2012 R2" ("Server Core" diegimas) | 4598285 | Mėnesio naujinimų paketas |
| 4598275 | Tik saugos | |
| „Windows Server 2012 R2“ | 4598285 | Mėnesio naujinimų paketas |
| 4598275 | Tik saugos | |
| Windows Server 2012 (serverio branduolio diegimas) | 4598278 | Mėnesio naujinimų paketas |
| 4598297 | Tik saugos | |
| Windows Server 2012 | 4598278 | Mėnesio naujinimų paketas |
| 4598297 | Tik saugos | |
| „Windows Server 2008 R2“ 1 pakeitimų paketas | 4598279 | Mėnesio naujinimų paketas |
| 4598289 | Tik saugos | |
| „Windows Server 2008“ 2 pakeitimų paketas | 4598288 | Mėnesio naujinimų paketas |
| 4598287 | Tik saugos |
2 veiksmas: įgalinkite vykdymo režimą
Svarbu Šiame skyriuje, metode arba užduotyje yra veiksmų, kurie nurodo, kaip pakeisti registrą. Tačiau, jei registrą modifikuosite netinkamai, gali kilti didelių problemų. Taigi, įsitikinkite, kad atidžiai atliekate šiuos veiksmus. Kad papildomai apsisaugotumėte, prieš keisdami registrą sukurkite atsarginę jo kopiją. Tada galėsite atkurti registrą, jei kiltų problemų. Daugiau informacijos apie tai, kaip kurti atsargines kopijas ir atkurti registrą, ieškokite Kaip sukurti atsarginę registro kopiją ir atkurti registrą sistemoje "Windows".
Atnaujinus visus kliento ir serverio įrenginius, galima įjungti visišką apsaugą įdiegus vykdymo režimą. Norėdami tai padaryti, atlikite toliau aprašytus veiksmus.
- Dešiniuoju pelės mygtuku spustelėkite Pradėti, spustelėkite Vykdyti, įveskite cmd lauke Vykdyti , tada paspauskite Ctrl+Shift+Enter.
- Administratoriaus komandinėje eilutėje įveskite regedit ir paspauskite "Enter".
- Suraskite šiuos registro dalinius raktus:
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Print
- Dešiniuoju pelės mygtuku spustelėkite Spausdinti, pasirinkite Naujas, tada spustelėkite DWORD REIKŠMĖ (32 bitų) reikšmė.
- Įveskite RpcAuthnLevelPrivacyEnabled ir paspauskite "Enter".
- Dešiniuoju pelės mygtuku spustelėkite RpcAuthnLevelPrivacyEnabled, tada spustelėkite Modifikuoti.
- Lauke Reikšmės duomenys įveskite 1, tada spustelėkite Gerai.
Atkreipkite dėmesį Šis naujinimas palaiko RpcAuthnLevelPrivacyEnabled registro reikšmę, kad būtų padidintas spausdintuvo IRemoteWinspool autorizavimo lygis.
| Registro dalinis raktas | HKEY_LOCAL_MACHINE\System\CurrentControlSet\Control\Print |
|---|---|
| Reikšmė | RpcAuthnLevelPrivacyEnabled |
| Duomenų tipas | REG_DWORD |
| Duomenys |
1: įjungia vykdymo režimą. Prieš įgalindami serverio vykdymo režimą, įsitikinkite, kad visuose kliento įrenginiuose įdiegtas "Windows" naujinimas, išleistas 2021 m. sausio 12 d. arba naujesnis "Windows Update". Ši pataisa padidina spausdintuvo "IRemoteWinspool " RPC sąsajos autorizavimo lygį ir prideda naują strategiją bei registro reikšmę serverio pusėje, kad klientas galėtų naudoti naują autorizacijos lygį, jei taikomas vykdymo režimas. Jei kliento įrenginiui netaikomas 2021 m. sausio 12 d. saugos naujinimas arba naujesnis "Windows" naujinimas, spausdinimo funkcijos bus nutrauktos, kai klientas prisijungs prie serverio per IRemoteWinspool sąsają. 0: nerekomenduojama. Išjungia spausdintuvo "IRemoteWinspool" autentifikavimo lygio padidinimą, o jūsų įrenginiai nėra apsaugoti. |
| Numatytasis parametras | Numatytasis veikimas įdiegus naujinimus, kai registro raktas nenustatytas:
|
| Ar reikia paleisti iš naujo? | Taip, reikia iš naujo paleisti įrenginį arba iš naujo paleisti kaupos tarnybą. |