Požymiai
Jei šiuose įrenginiuose naudojamas intelektualiosios kortelės (PIV) autentifikavimas, gali nepavykti spausdinti ir nuskaityti.
Pastaba
Atkreipkite dėmesį Įrenginiai, kuriems turi įtakos intelektualiosios kortelės (PIV) autentifikavimas, turėtų veikti kaip numatyta, naudojant vartotojo vardo ir slaptažodžio autentifikavimą.
Priežastis
2021 m. liepos 13 d. "„Microsoft“" išleido CVE-2021-33764 stiprinimo pakeitimus Tai gali sukelti šią problemą, kai diegiate naujinimus, išleistus 2021 m. liepos 13 d. arba naujesnes versijas domeno valdiklyje (DC). Paveikti įrenginiai yra intelektualiąją kortelę autentifikuojantys spausdintuvai, skaitytuvai ir daugiafunkciai įrenginiai, kurie nepalaiko nei Diffie-Hellman (DH) raktų mainams "PKINIT Kerberos" autentifikavimo metu, arba nereklamuoja des-ede3-cbc ("triple DES") palaikymo "Kerberos AS " užklausos metu.
Pagal RFC 4556 specifikacijos 3.2.1 skyrių, kad šis raktų keitimas veiktų, klientas turi palaikyti ir pranešti raktų paskirstymo centrui (KDC) apie des-ede3-cbc ("triple DES") palaikymą. Klientai, kurie inicijuoja "Kerberos PKINIT" su raktų mainais šifravimo režimu, bet nepalaiko ir nepraneša KDC, kad palaiko des-ede3-cbc ("triple DES"), bus atmesti.
Kad spausdintuvo ir skaitytuvo kliento įrenginiai atitiktų reikalavimus, jie turi:
- "PKINIT Kerberos" autentifikavimo metu naudoti Diffie-Hellman raktų mainams (pageidaujama).
- Arba palaiko ir praneša KDC apie savo paramą des-ede3-cbc ("triple DES").
Kiti veiksmai
Jei susiduriate su šia problema su savo spausdinimo ar nuskaitymo įrenginiais, įsitikinkite, kad naudojate naujausią programinę-aparatinę įrangą ir įrenginio tvarkykles. Jei jūsų programinė-aparatinė įranga ir tvarkyklės yra atnaujintos, bet vis tiek susiduriate su šia problema, rekomenduojame susisiekti su įrenginio gamintoju. Paklauskite, ar reikia pakeisti konfigūraciją, kad įrenginys atitiktų CVE-2021-33764 sustiprinimo pakeitimą, ar bus pasiekiamas suderinamas naujinimas.
Jei šiuo metu nėra būdo, kaip užtikrinti, kad jūsų įrenginiai atitiktų RFC 4556 specifikacijos 3.2.1 skyrių, kaip reikalaujama CVE-2021-33764, dabar galimas laikinas rizikos mažinimas, kol dirbate su savo spausdinimo ar nuskaitymo įrenginio gamintoju, kad užtikrintumėte savo aplinkos atitiktį per toliau nurodytą laiko planavimo juostą.
Pastaba
Svarbu Reikalavimų neatitinkančius įrenginius turite atnaujinti ir suderinti arba pakeisti iki 2022 m. liepos 12 d., kai laikinas rizikos mažinimas nebus galimas saugos naujinimuose.
Svarbus pranešimas
Visos laikinos šio scenarijaus rizikos mažinimo priemonės bus pašalintos 2022 m. liepos mėn. ir 2022 m. rugpjūčio mėn., atsižvelgiant į naudojamą "Windows" versiją (žr. lentelę toliau). Vėlesniuose naujinimuose daugiau atsarginės parinkties nebebus. Visi nesuderinami įrenginiai turi būti identifikuoti naudojant audito įvykius, pradedant 2022 m. sausio mėn ., ir atnaujinti arba pakeisti pašalinant pažeidžiamumą mažinančią priemonę, pradedant 2022 m. liepos pabaigoje.
Po 2022 m. liepos mėn. įrenginiai, neatitinkantys RFC 4456 specifikacijos ir CVE-2021-33764, negalės būti naudojami su atnaujintu "Windows" įrenginiu.
| Tikslinė data | Renginys | Taikoma |
|---|---|---|
| 2021 m. liepos 13 d. | Naujinimai išleisti su griežtinančiais CVE-2021-33764 pakeitimais. Visuose vėlesniuose naujinimuose šis sustiprinimo pakeitimas yra įjungtas pagal numatytuosius nustatymus. | Windows Server 2019 Windows Server 2016 „Windows Server 2012 R2“ Windows Server 2012 „Windows Server 2008 R2“ SP1 „Windows Server 2008“ SP2 |
| 2021 m. liepos 27 d. | Naujinimai, išleisti su laikinu rizikos mažinimu, siekiant išspręsti spausdinimo ir nuskaitymo problemas nesuderinamuose įrenginiuose. Naujinimai, išleisti šią dieną ar vėliau, turi būti įdiegti jūsų DC, o rizikos mažinimas turi būti įjungtas naudojant registro raktą atliekant toliau nurodytus veiksmus. | Windows Server 2019 „Windows Server 2012 R2“ Windows Server 2012 „Windows Server 2008 R2“ SP1 „Windows Server 2008“ SP2 |
| 2021 m. liepos 29 d. | Naujinimai, išleisti su laikinu rizikos mažinimu, siekiant išspręsti spausdinimo ir nuskaitymo problemas nesuderinamuose įrenginiuose. Naujinimai, išleisti šią dieną ar vėliau, turi būti įdiegti jūsų DC, o rizikos mažinimas turi būti įjungtas naudojant registro raktą atliekant toliau nurodytus veiksmus. | Windows Server 2016 |
| 2022 m. sausio 25 d. | Naujinimai registruos audito įvykius "Active Directory" domeno valdikliuose, kurie identifikuos spausdintuvus, kurie yra RFC-4456 nesuderinami spausdintuvai, kuriems nepavyksta autentifikuoti, kai DC įdiegs 2022 m. liepos / rugpjūčio mėn. ar vėlesnius naujinimus. | „Windows Server 2022“ Windows Server 2019 |
| Vasaris 8, 2022 | Naujinimai registruos audito įvykius "Active Directory" domeno valdikliuose, kurie identifikuos spausdintuvus, kurie yra RFC-4456 nesuderinami spausdintuvai, kuriems nepavyksta autentifikuoti, kai DC įdiegs 2022 m. liepos / rugpjūčio mėn. ar vėlesnius naujinimus. | Windows Server 2016 „Windows Server 2012 R2“ Windows Server 2012 „Windows Server 2008 R2“ SP1 „Windows Server 2008“ SP2 |
| 2022 m. liepos 21 d. | Pasirinktinis peržiūros naujinimo leidimas, skirtas pašalinti laikiną rizikos mažinimą, kad būtų reikalaujama nusiskundimų, spausdinimo ir nuskaitymo įrenginių jūsų aplinkoje. | Windows Server 2019 |
| Rugpjūtis 9, 2022 |
Svarbu Saugos naujinimo leidimas pašalinti laikiną rizikos mažinimą, kad būtų reikalaujama nusiskundimų, spausdinimo ir nuskaitymo įrenginių jūsų aplinkoje. Visi naujinimai, išleisti šią dieną arba vėliau, negalės naudoti laikino rizikos mažinimo. Intelektualiąją kortelę autentifikuojantys spausdintuvai ir skaitytuvai turi atitikti RFC 4556 specifikacijos , reikalingos CVE-2021-33764 , 3.2.1 skyrių, įdiegus šiuos naujinimus arba vėliau "Active Directory" domeno valdikliuose |
Windows Server 2019 Windows Server 2016 „Windows Server 2012 R2“ Windows Server 2012 „Windows Server 2008 R2“ SP1 „Windows Server 2008“ SP2 |
Norėdami naudoti laikiną mažinimą savo aplinkoje, atlikite šiuos veiksmus visuose domeno valdikliuose:
Domenų valdikliuose nustatykite toliau nurodytą laikino mažinimo registro reikšmę į 1 (įgalinkite) naudodami registro rengyklę arba aplinkoje esančius automatizavimo įrankius.
Pastaba
Atkreipkite dėmesį Šį 1 veiksmą galima atlikti prieš arba po 2 ir 3 veiksmų.
Įdiekite naujinimą, leidžiantį laikiną rizikos mažinimą, pasiekiamą 2021 m. liepos 27 d. arba vėliau išleistuose naujinimuose (toliau pateikti pirmieji naujinimai, leidžiantys laikiną rizikos mažinimą):
Iš naujo paleiskite domeno valdiklį.
Registro reikšmė, skirta laikinam rizikos mažinimui:
Pastaba
Įspėjimas Gali kilti rimtų problemų, jei netinkamai pakeisite registrą naudodami registro rengyklę arba kitu būdu. Dėl šių problemų gali reikėti iš naujo įdiegti operacinę sistemą. "„Microsoft“" negali garantuoti, kad galima išspręsti šias problemas. Keiskite registrą savo rizika.
| Registro dalinis raktas | HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Kdc |
|---|---|
| Reikšmė | Allow3DesFallback |
| Duomenų tipas | DWORD |
| Duomenys |
1 – įgalinkite laikiną rizikos mažinimą. 0 – įgalinkite numatytąjį veikimą, reikalaujantį, kad jūsų įrenginiai atitiktų RFC 4556 specifikacijos 3.2.1 skyrių. |
| Reikia paleisti iš naujo? | Ne |
Anksčiau pateiktą registro raktą galima sukurti ir reikšmę bei duomenų rinkinį naudojant šią komandą:
- reg add HKLM\System\CurrentControlSet\Services\Kdc /v Allow3DesFallback /t REG_DWORD /d 1 /f
Audito įvykiai
2022 m. sausio 25 d. ir 2022 m. vasario 8 d. "Windows" naujinimas taip pat įtrauks naujų įvykių ID, kurie padės identifikuoti paveiktus įrenginius.
| Įvykių žurnalas | Sistema |
|---|---|
| Įvykio tipas | Klaida |
| Įvykio šaltinis | Kdcsvc |
| Įvykio ID | 307 39 (Windows Server 2008 R2 SP1, Windows Server 2008 SP2) |
| Įvykio tekstas | "Kerberos" klientas nepateikė palaikomo šifravimo tipo, skirto naudoti su PKINIT protokolu naudojant šifravimo režimą.
|
| Įvykių žurnalas | Sistema |
|---|---|
| Įvykio tipas | Įspėjimas |
| Įvykio šaltinis | Kdcsvc |
| Įvykio ID | 308 40 (Windows Server 2008 R2 SP1, Windows Server 2008 SP2) |
| Įvykio tekstas | Neatitinkantis PKINIT "Kerberos" klientas autentifikuotas šiame DC. Autentifikavimas buvo leistas, nes buvo nustatytas KDCGlobalAllowDesFallBack. Ateityje šių ryšių autentifikavimo nepavyks. Atpažinkite įrenginį ir ieškokite galimybės atnaujinti jo "Kerberos" įdiegtį
|
Būsena
"„Microsoft“" patvirtino, kad tai yra "„Microsoft“" produktų, išvardytų dalyje "Taikoma", problema.