KB5005408 – intelektualiosios kortelės autentifikavimas gali sukelti spausdinimo ir nuskaitymo trikčių.

Taikoma
Windows Server 2008 Windows Server 2008 R2 Windows Server 2012 Windows Server 2012 R2 Windows Server 2016 Windows Server 2019

Požymiai

Jei šiuose įrenginiuose naudojamas intelektualiosios kortelės (PIV) autentifikavimas, gali nepavykti spausdinti ir nuskaityti.

Pastaba

Atkreipkite dėmesį Įrenginiai, kuriems turi įtakos intelektualiosios kortelės (PIV) autentifikavimas, turėtų veikti kaip numatyta, naudojant vartotojo vardo ir slaptažodžio autentifikavimą.

Priežastis

2021 m. liepos 13 d. "„Microsoft“" išleido CVE-2021-33764 stiprinimo pakeitimus Tai gali sukelti šią problemą, kai diegiate naujinimus, išleistus 2021 m. liepos 13 d. arba naujesnes versijas domeno valdiklyje (DC).  Paveikti įrenginiai yra intelektualiąją kortelę autentifikuojantys spausdintuvai, skaitytuvai ir daugiafunkciai įrenginiai, kurie nepalaiko nei Diffie-Hellman (DH) raktų mainams "PKINIT Kerberos" autentifikavimo metu, arba nereklamuoja des-ede3-cbc ("triple DES") palaikymo "Kerberos AS " užklausos metu.

Pagal RFC 4556 specifikacijos 3.2.1 skyrių, kad šis raktų keitimas veiktų, klientas turi palaikyti ir pranešti raktų paskirstymo centrui (KDC) apie des-ede3-cbc ("triple DES") palaikymą. Klientai, kurie inicijuoja "Kerberos PKINIT" su raktų mainais šifravimo režimu, bet nepalaiko ir nepraneša KDC, kad palaiko des-ede3-cbc ("triple DES"), bus atmesti.

Kad spausdintuvo ir skaitytuvo kliento įrenginiai atitiktų reikalavimus, jie turi:

  • "PKINIT Kerberos" autentifikavimo metu naudoti Diffie-Hellman raktų mainams (pageidaujama).
  • Arba palaiko ir praneša KDC apie savo paramą des-ede3-cbc ("triple DES").

Kiti veiksmai

Jei susiduriate su šia problema su savo spausdinimo ar nuskaitymo įrenginiais, įsitikinkite, kad naudojate naujausią programinę-aparatinę įrangą ir įrenginio tvarkykles. Jei jūsų programinė-aparatinė įranga ir tvarkyklės yra atnaujintos, bet vis tiek susiduriate su šia problema, rekomenduojame susisiekti su įrenginio gamintoju. Paklauskite, ar reikia pakeisti konfigūraciją, kad įrenginys atitiktų CVE-2021-33764 sustiprinimo pakeitimą, ar bus pasiekiamas suderinamas naujinimas.

Jei šiuo metu nėra būdo, kaip užtikrinti, kad jūsų įrenginiai atitiktų RFC 4556 specifikacijos 3.2.1 skyrių, kaip reikalaujama CVE-2021-33764, dabar galimas laikinas rizikos mažinimas, kol dirbate su savo spausdinimo ar nuskaitymo įrenginio gamintoju, kad užtikrintumėte savo aplinkos atitiktį per toliau nurodytą laiko planavimo juostą.

Pastaba

Svarbu Reikalavimų neatitinkančius įrenginius turite atnaujinti ir suderinti arba pakeisti iki 2022 m. liepos 12 d., kai laikinas rizikos mažinimas nebus galimas saugos naujinimuose.

Svarbus pranešimas

Visos laikinos šio scenarijaus rizikos mažinimo priemonės bus pašalintos 2022 m. liepos mėn. ir 2022 m. rugpjūčio mėn., atsižvelgiant į naudojamą "Windows" versiją (žr. lentelę toliau). Vėlesniuose naujinimuose daugiau atsarginės parinkties nebebus. Visi nesuderinami įrenginiai turi būti identifikuoti naudojant audito įvykius, pradedant 2022 m. sausio mėn ., ir atnaujinti arba pakeisti pašalinant pažeidžiamumą mažinančią priemonę, pradedant 2022 m. liepos pabaigoje.

Po 2022 m. liepos mėn. įrenginiai, neatitinkantys RFC 4456 specifikacijos ir CVE-2021-33764, negalės būti naudojami su atnaujintu "Windows" įrenginiu.

Tikslinė data Renginys Taikoma
2021 m. liepos 13 d. Naujinimai išleisti su griežtinančiais CVE-2021-33764 pakeitimais. Visuose vėlesniuose naujinimuose šis sustiprinimo pakeitimas yra įjungtas pagal numatytuosius nustatymus. Windows Server 2019
Windows Server 2016
„Windows Server 2012 R2“
Windows Server 2012
„Windows Server 2008 R2“ SP1
„Windows Server 2008“ SP2
2021 m. liepos 27 d. Naujinimai, išleisti su laikinu rizikos mažinimu, siekiant išspręsti spausdinimo ir nuskaitymo problemas nesuderinamuose įrenginiuose. Naujinimai, išleisti šią dieną ar vėliau, turi būti įdiegti jūsų DC, o rizikos mažinimas turi būti įjungtas naudojant registro raktą atliekant toliau nurodytus veiksmus. Windows Server 2019
„Windows Server 2012 R2“
Windows Server 2012
„Windows Server 2008 R2“ SP1
„Windows Server 2008“ SP2
2021 m. liepos 29 d. Naujinimai, išleisti su laikinu rizikos mažinimu, siekiant išspręsti spausdinimo ir nuskaitymo problemas nesuderinamuose įrenginiuose. Naujinimai, išleisti šią dieną ar vėliau, turi būti įdiegti jūsų DC, o rizikos mažinimas turi būti įjungtas naudojant registro raktą atliekant toliau nurodytus veiksmus. Windows Server 2016
2022 m. sausio 25 d. Naujinimai registruos audito įvykius "Active Directory" domeno valdikliuose, kurie identifikuos spausdintuvus, kurie yra RFC-4456 nesuderinami spausdintuvai, kuriems nepavyksta autentifikuoti, kai DC įdiegs 2022 m. liepos / rugpjūčio mėn. ar vėlesnius naujinimus. „Windows Server 2022“
Windows Server 2019
Vasaris 8, 2022 Naujinimai registruos audito įvykius "Active Directory" domeno valdikliuose, kurie identifikuos spausdintuvus, kurie yra RFC-4456 nesuderinami spausdintuvai, kuriems nepavyksta autentifikuoti, kai DC įdiegs 2022 m. liepos / rugpjūčio mėn. ar vėlesnius naujinimus. Windows Server 2016
„Windows Server 2012 R2“
Windows Server 2012
„Windows Server 2008 R2“ SP1
„Windows Server 2008“ SP2
2022 m. liepos 21 d. Pasirinktinis peržiūros naujinimo leidimas, skirtas pašalinti laikiną rizikos mažinimą, kad būtų reikalaujama nusiskundimų, spausdinimo ir nuskaitymo įrenginių jūsų aplinkoje. Windows Server 2019
Rugpjūtis 9, 2022 Svarbu Saugos naujinimo leidimas pašalinti laikiną rizikos mažinimą, kad būtų reikalaujama nusiskundimų, spausdinimo ir nuskaitymo įrenginių jūsų aplinkoje.
Visi naujinimai, išleisti šią dieną arba vėliau, negalės naudoti laikino rizikos mažinimo.
Intelektualiąją kortelę autentifikuojantys spausdintuvai ir skaitytuvai turi atitikti RFC 4556 specifikacijos , reikalingos CVE-2021-33764 , 3.2.1 skyrių, įdiegus šiuos naujinimus arba vėliau "Active Directory" domeno valdikliuose
Windows Server 2019
Windows Server 2016
„Windows Server 2012 R2“
Windows Server 2012
„Windows Server 2008 R2“ SP1
„Windows Server 2008“ SP2

Norėdami naudoti laikiną mažinimą savo aplinkoje, atlikite šiuos veiksmus visuose domeno valdikliuose:

  1. Domenų valdikliuose nustatykite toliau nurodytą laikino mažinimo registro reikšmę į 1 (įgalinkite) naudodami registro rengyklę arba aplinkoje esančius automatizavimo įrankius.

    Pastaba

    Atkreipkite dėmesį Šį 1 veiksmą galima atlikti prieš arba po 2 ir 3 veiksmų.

  2. Įdiekite naujinimą, leidžiantį laikiną rizikos mažinimą, pasiekiamą 2021 m. liepos 27 d. arba vėliau išleistuose naujinimuose (toliau pateikti pirmieji naujinimai, leidžiantys laikiną rizikos mažinimą):

  3. Iš naujo paleiskite domeno valdiklį.

Registro reikšmė, skirta laikinam rizikos mažinimui:

Pastaba

Įspėjimas Gali kilti rimtų problemų, jei netinkamai pakeisite registrą naudodami registro rengyklę arba kitu būdu. Dėl šių problemų gali reikėti iš naujo įdiegti operacinę sistemą. "„Microsoft“" negali garantuoti, kad galima išspręsti šias problemas. Keiskite registrą savo rizika.

Registro dalinis raktas HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Kdc
Reikšmė Allow3DesFallback
Duomenų tipas DWORD
Duomenys 1 – įgalinkite laikiną rizikos mažinimą.
0 – įgalinkite numatytąjį veikimą, reikalaujantį, kad jūsų įrenginiai atitiktų RFC 4556 specifikacijos 3.2.1 skyrių.
Reikia paleisti iš naujo? Ne

Anksčiau pateiktą registro raktą galima sukurti ir reikšmę bei duomenų rinkinį naudojant šią komandą:

  • reg add HKLM\System\CurrentControlSet\Services\Kdc /v Allow3DesFallback /t REG_DWORD /d 1 /f

Audito įvykiai

2022 m. sausio 25 d. ir 2022 m. vasario 8 d. "Windows" naujinimas taip pat įtrauks naujų įvykių ID, kurie padės identifikuoti paveiktus įrenginius.

Įvykių žurnalas Sistema
Įvykio tipas Klaida
Įvykio šaltinis Kdcsvc
Įvykio ID 307
39 (Windows Server 2008 R2 SP1, Windows Server 2008 SP2)
Įvykio tekstas "Kerberos" klientas nepateikė palaikomo šifravimo tipo, skirto naudoti su PKINIT protokolu naudojant šifravimo režimą.
  • Kliento pagrindinis vardas: <Domeno vardas>\<Kliento vardas>
  • Kliento IP adresas: IPv4/IPv6
  • Klientas pateikė NetBIOS pavadinimas: %3
Įvykių žurnalas Sistema
Įvykio tipas Įspėjimas
Įvykio šaltinis Kdcsvc
Įvykio ID 308
40 (Windows Server 2008 R2 SP1, Windows Server 2008 SP2)
Įvykio tekstas Neatitinkantis PKINIT "Kerberos" klientas autentifikuotas šiame DC. Autentifikavimas buvo leistas, nes buvo nustatytas KDCGlobalAllowDesFallBack. Ateityje šių ryšių autentifikavimo nepavyks. Atpažinkite įrenginį ir ieškokite galimybės atnaujinti jo "Kerberos" įdiegtį
  • Kliento pagrindinis vardas: <Domeno vardas>\<Kliento vardas>
  • Kliento IP adresas: IPv4/IPv6
  • Klientas pateikė NetBIOS pavadinimas: %3

Būsena

"„Microsoft“" patvirtino, kad tai yra "„Microsoft“" produktų, išvardytų dalyje "Taikoma", problema.