Pastaba
ATNAUJINTA 2023 m. kovo 20 d. – Prieinamumo skyrius
Suvestinė
Paskirstytojo komponentinio objektų modelio (DCOM) nuotolinis protokolas yra protokolas, skirtas programos objektams atskleisti naudojant nuotolinius procedūros iškvietimus (RPC). DCOM naudojamas ryšiui tarp tinklo įrenginių programinės įrangos komponentų. CVE-2021-26414 reikėjo sustiprinti DCOM pakeitimus. Todėl rekomenduojame patikrinti, ar kliento arba serverio programos jūsų aplinkoje, kurios naudoja DCOM arba RPC, veikia kaip tikėtasi ir įgalinti sustiprinimo pakeitimai.
Atkreipkite dėmesį Primygtinai rekomenduojame įdiegti naujausią galimą saugos naujinimą. Jie suteikia pažangią apsaugą nuo naujausių saugos grėsmių. Jie taip pat teikia galimybių, kurias įtraukėme palaikydami perkėlimą. Daugiau informacijos ir konteksto apie tai, kaip griežtiname DCOM, rasite DCOM autentifikavimo stiprinimas: ką reikia žinoti.
Pirmasis DCOM naujinimų etapas buvo išleistas 2021 m. birželio 8 d. Tame naujinime DCOM stiprinimas buvo išjungtas pagal numatytuosius nustatymus. Jas galite įjungti modifikuodami registrą, kaip aprašyta skyriuje "Registro parametrai, skirti įgalinti arba išjungti sustiprinimo pakeitimus". Antrasis DCOM naujinimų etapas buvo išleistas 14 m. birželio 2022 d. Tai pakeitė sustiprinimą į įjungtą pagal numatytuosius parametrus, bet išsaugojo galimybę išjungti pakeitimus naudojant registro rakto parametrus. Paskutinis DCOM naujinimų etapas bus išleistas 2023 m. kovo mėn. Tai išlaikys DCOM grūdinimą įgalintą ir pašalins galimybę jį išjungti.
Laiko planavimo juosta
| Naujinimo leidimas | Veikimo būdo pasikeitimas |
|---|---|
| 2021 m. birželio 8 d. | 1 etapo leidimas – sustiprinami pakeitimai pagal numatytuosius nustatymus, tačiau su galimybe juos įgalinti naudojant registro raktą. |
| Birželio 14, 2022 | 2 etapo leidimas – sustiprinami pakeitimai, įgalinti pagal numatytuosius parametrus, tačiau su galimybe juos išjungti naudojant registro raktą. |
| 2023 m. kovo 14 d. | 3 etapo leidimas – sustiprinami pagal numatytuosius parametrus įgalinti pakeitimai be galimybės juos išjungti. Iki šio momento turite išspręsti visas suderinamumo problemas su sustiprinimo pakeitimais ir programomis savo aplinkoje. |
DCOM grūdinimo suderinamumo tikrinimas
Nauji DCOM klaidų įvykiai
Norėdami padėti jums nustatyti programas, kurioms gali kilti suderinamumo problemų įjungus DCOM saugos sustiprinimo pakeitimus, į sistemos žurnalą įtraukėme naujų DCOM klaidų įvykių. Žr. toliau pateiktas lenteles. Sistema registruos šiuos įvykius, jei aptiks, kad DCOM kliento programa bando aktyvinti DCOM serverį naudodama autentifikavimo lygį, kuris yra mažesnis nei RPC_C_AUTHN_LEVEL_PKT_INTEGRITY. Galite sekti kliento įrenginį iš serverio įvykių žurnalo ir naudoti kliento įvykių žurnalus, kad rastumėte programą.
Serverio įvykiai – Nurodyti, kad serveris gauna žemesnio lygio užklausas
| Įvykio ID | Pranešimas |
|---|---|
| 10036 | "Serverio autentifikavimo lygio strategija neleidžia vartotojui %1\%2 SID (%3) iš adreso %4 aktyvinti DCOM serverio. Padidinkite aktyvinimo autentifikavimo lygį bent iki RPC_C_AUTHN_LEVEL_PKT_INTEGRITY kliento programoje." (%1 – domenas, %2 – vartotojo vardas, %3 – vartotojo SID, %4 – kliento IP adresas) |
Kliento įvykiai – nurodo, kuri programa siunčia žemesnio lygio užklausas
| Įvykio ID | Pranešimas |
|---|---|
| 10037 | "Programa %1 su PID %2 prašo suaktyvinti CLSID %3 kompiuteryje %4 su aiškiai nustatytu autentifikavimo lygiu %5. Mažiausias aktyvinimo autentifikavimo lygis, kurio reikalauja DCOM, yra 5(RPC_C_AUTHN_LEVEL_PKT_INTEGRITY). Norėdami padidinti aktyvinimo autentifikavimo lygį, susisiekite su taikomosios programos tiekėju." |
| 10038 | "Programa %1 su PID %2 prašo suaktyvinti CLSID %3 kompiuteryje %4 su numatytuoju aktyvinimo autentifikavimo lygiu %5. Mažiausias aktyvinimo autentifikavimo lygis, kurio reikalauja DCOM, yra 5(RPC_C_AUTHN_LEVEL_PKT_INTEGRITY). Norėdami padidinti aktyvinimo autentifikavimo lygį, susisiekite su taikomosios programos tiekėju." (%1 – programos kelias, %2 – programos PID, %3 – COM klasės, kurią prašoma aktyvuoti, CLSID, %4 – kompiuterio vardas, %5 – autentifikavimo lygio reikšmė) |
Pasiekiamumas
Šie klaidų įvykiai galimi tik "Windows" versijų poaibiui; žr. toliau pateiktą lentelę.
| „Windows“ versija | Pasiekiami šiomis datomis arba vėliau |
|---|---|
| „Windows Server 2022“ | 2021 m. rugsėjo 27 d. KB5005619 |
| Windows 10, 2004 versija, Windows 10, 20H2 versija, Windows 10, 21H1 versija | 2021 m. rugsėjo 1 d. KB5005101 |
| „Windows 10“ 1909 versija | 2021 m. rugpjūčio 26 d. KB5005103 |
| "Windows Server 2019", "Windows 10", 1809 versija | 2021 m. rugpjūčio 26 d. KB5005102 |
| "Windows Server 2016", "Windows 10", 1607 versija | 2021 m. rugsėjo 14 d. KB5005573 |
| "Windows Server 2012 R2" ir "„Windows 8“.1" | 2021 m. spalio 12 d. KB5006714 |
| „Windows 11“, 22H2 versija | Rugsėjis 30, 2022 KB5017389 |
Kliento pusės užklausos automatinio padidinimo pataisa
Visų neanoniminių aktyvinimo užklausų autentifikavimo lygis
Siekdami sumažinti programėlių suderinamumo problemas, automatiškai padidinome autentifikavimo lygį visoms neanoniminėms aktyvinimo užklausoms iš "Windows" pagrįstų DCOM klientų iki RPC_C_AUTHN_LEVEL_PKT_INTEGRITY. Atlikus šį keitimą, dauguma "Windows" pagrįstų DCOM kliento užklausų bus automatiškai priimamos su serverio įgalintais DCOM stiprinimo pakeitimais be jokių papildomų DCOM kliento pakeitimų. Be to, dauguma "Windows" DCOM klientų automatiškai dirbs su DCOM stiprinimo pakeitimais serverio pusėje be jokių papildomų DCOM kliento pakeitimų.
Atkreipkite dėmesį Ši pataisa ir toliau bus įtraukta į kaupiamuosius naujinimus.
Pataisų atnaujinimo laiko planavimo juosta
Nuo pradinio išleidimo 2022 m. lapkričio mėn., automatinio padidinimo pataisa turėjo keletą atnaujinimų.
2022 m. lapkričio mėn. naujinimas
- Šis naujinimas automatiškai padidino aktyvinimo autentifikavimo lygį iki paketo vientisumo. Šis pakeitimas buvo išjungtas pagal numatytuosius parametrus "Windows Server 2016" ir "Windows Server 2019".
2022 m. gruodžio mėn. naujinimas
- Lapkričio mėn. pakeitimas buvo įgalintas pagal numatytuosius parametrus "Windows Server 2016" ir "Windows Server 2019".
- Šis naujinimas taip pat išsprendė problemą, kuri turėjo įtakos anoniminiam aktyvinimui "Windows Server 2016" ir "Windows Server 2019".
2023 m. sausio mėn. naujinimas
- Šis naujinimas išsprendė problemą, kuri turėjo įtakos anoniminiam aktyvinimui platformose nuo "Windows Server 2008" iki "Windows 10" (pradinė versija, išleista 2015 m. liepos mėn.).
Jei savo klientuose ir serveriuose įdiegėte kaupiamuosius saugos naujinimus nuo 2023 m. sausio mėn., juose bus visiškai įgalinta naujausia automatinio padidinimo pataisa.
Registro parametras, skirtas įgalinti arba išjungti sustiprinimo pakeitimus
Laiko planavimo juostos etapais, kuriais galite įjungti arba išjungti CVE-2021-26414 sustiprinimo pakeitimus, galite naudoti šį registro raktą:
- Kelias: HKEY_LOCAL_MACHINE\SOFTWARE\„Microsoft“\Ole\AppCompat
- Reikšmės pavadinimas: "RequireIntegrityActivationAuthenticationLevel"
- Tipas: dword
- Reikšmės duomenys: default= 0x00000000 reiškia išjungta. 0x00000001 reiškia įgalinta. Jei ši reikšmė neapibrėžta, ji bus įjungta pagal numatytuosius parametrus.
Atkreipkite dėmesį Reikšmės duomenis turite įvesti šešioliktainiu formatu.
Svarbu Nustatę šį registro raktą, turite iš naujo paleisti įrenginį, kad jis pradėtų veikti.
Atkreipkite dėmesį Įgalinus aukščiau pateiktą registro raktą, DCOM serveriai suaktyvins RPC_C_AUTHN_LEVEL_PKT_INTEGRITY arba didesnį Authentication-Level. Tai neturi įtakos anoniminiam aktyvinimui (aktyvinimui naudojant autentifikavimo lygį RPC_C_AUTHN_LEVEL_NONE). Jei DCOM serveris leidžia anoniminį aktyvinimą, jis vis tiek bus leidžiamas net įjungus DCOM sustiprinimo pakeitimus.
Atkreipkite dėmesį Pagal numatytuosius parametrus šios registro reikšmės nėra; Turite ją sukurti. "Windows" jį nuskaitys, jei jis yra, ir jo neperrašys.
Atkreipkite dėmesį Įdiegus vėlesnius naujinimus esami registro įrašai ir parametrai nepakeis ir nebus pašalinti.