KB5004442 – valdyti "Windows DCOM Server" saugos funkcijos apėjimo (CVE-2021-26414) keitimus

Taikoma
Windows 10, version 2004, all editions Windows Server version 2004 Windows 10, version 20H2, all editions Windows Server, version 20H2, all editions Windows 10, version 21H1, all editions Windows 10 Enterprise, version 1909 Windows 10 Enterprise and Education, version 1909 Windows 10 IoT Enterprise, version 1909 Win 10 Ent LTSC 2019 Win 10 IoT Ent LTSC 2019 Windows 10 IoT Core LTSC Windows Server 2019 Windows 10, version 1607, all editions Windows Server 2016, all editions Windows 10 Windows 8.1 Windows Server 2012 R2 Windows Embedded 8.1 Industry Enterprise Windows Embedded 8.1 Industry Pro Windows Server 2012 Windows Embedded 8 Standard Windows 7 Windows Server 2008 R2 Windows Embedded Standard 7 ESU Windows Embedded POSReady 7 ESU Windows Thin PC Windows Server 2008 Windows 11 Windows Server 2022 Windows 11 version 22H2, all editions

Pastaba

ATNAUJINTA 2023 m. kovo 20 d. – Prieinamumo skyrius

Suvestinė

Paskirstytojo komponentinio objektų modelio (DCOM) nuotolinis protokolas yra protokolas, skirtas programos objektams atskleisti naudojant nuotolinius procedūros iškvietimus (RPC). DCOM naudojamas ryšiui tarp tinklo įrenginių programinės įrangos komponentų. CVE-2021-26414 reikėjo sustiprinti DCOM pakeitimus. Todėl rekomenduojame patikrinti, ar kliento arba serverio programos jūsų aplinkoje, kurios naudoja DCOM arba RPC, veikia kaip tikėtasi ir įgalinti sustiprinimo pakeitimai.

Atkreipkite dėmesį Primygtinai rekomenduojame įdiegti naujausią galimą saugos naujinimą. Jie suteikia pažangią apsaugą nuo naujausių saugos grėsmių. Jie taip pat teikia galimybių, kurias įtraukėme palaikydami perkėlimą. Daugiau informacijos ir konteksto apie tai, kaip griežtiname DCOM, rasite DCOM autentifikavimo stiprinimas: ką reikia žinoti.

Pirmasis DCOM naujinimų etapas buvo išleistas 2021 m. birželio 8 d. Tame naujinime DCOM stiprinimas buvo išjungtas pagal numatytuosius nustatymus. Jas galite įjungti modifikuodami registrą, kaip aprašyta skyriuje "Registro parametrai, skirti įgalinti arba išjungti sustiprinimo pakeitimus". Antrasis DCOM naujinimų etapas buvo išleistas 14 m. birželio 2022 d. Tai pakeitė sustiprinimą į įjungtą pagal numatytuosius parametrus, bet išsaugojo galimybę išjungti pakeitimus naudojant registro rakto parametrus. Paskutinis DCOM naujinimų etapas bus išleistas 2023 m. kovo mėn. Tai išlaikys DCOM grūdinimą įgalintą ir pašalins galimybę jį išjungti.

Laiko planavimo juosta

Naujinimo leidimas Veikimo būdo pasikeitimas
2021 m. birželio 8 d. 1 etapo leidimas – sustiprinami pakeitimai pagal numatytuosius nustatymus, tačiau su galimybe juos įgalinti naudojant registro raktą.
Birželio 14, 2022 2 etapo leidimas – sustiprinami pakeitimai, įgalinti pagal numatytuosius parametrus, tačiau su galimybe juos išjungti naudojant registro raktą.
2023 m. kovo 14 d. 3 etapo leidimas – sustiprinami pagal numatytuosius parametrus įgalinti pakeitimai be galimybės juos išjungti. Iki šio momento turite išspręsti visas suderinamumo problemas su sustiprinimo pakeitimais ir programomis savo aplinkoje.

DCOM grūdinimo suderinamumo tikrinimas

Nauji DCOM klaidų įvykiai

Norėdami padėti jums nustatyti programas, kurioms gali kilti suderinamumo problemų įjungus DCOM saugos sustiprinimo pakeitimus, į sistemos žurnalą įtraukėme naujų DCOM klaidų įvykių. Žr. toliau pateiktas lenteles. Sistema registruos šiuos įvykius, jei aptiks, kad DCOM kliento programa bando aktyvinti DCOM serverį naudodama autentifikavimo lygį, kuris yra mažesnis nei RPC_C_AUTHN_LEVEL_PKT_INTEGRITY. Galite sekti kliento įrenginį iš serverio įvykių žurnalo ir naudoti kliento įvykių žurnalus, kad rastumėte programą.

Serverio įvykiai – Nurodyti, kad serveris gauna žemesnio lygio užklausas

Įvykio ID Pranešimas
10036 "Serverio autentifikavimo lygio strategija neleidžia vartotojui %1\%2 SID (%3) iš adreso %4 aktyvinti DCOM serverio. Padidinkite aktyvinimo autentifikavimo lygį bent iki RPC_C_AUTHN_LEVEL_PKT_INTEGRITY kliento programoje."
(%1 – domenas, %2 – vartotojo vardas, %3 – vartotojo SID, %4 – kliento IP adresas)

Kliento įvykiai – nurodo, kuri programa siunčia žemesnio lygio užklausas

Įvykio ID Pranešimas
10037 "Programa %1 su PID %2 prašo suaktyvinti CLSID %3 kompiuteryje %4 su aiškiai nustatytu autentifikavimo lygiu %5. Mažiausias aktyvinimo autentifikavimo lygis, kurio reikalauja DCOM, yra 5(RPC_C_AUTHN_LEVEL_PKT_INTEGRITY). Norėdami padidinti aktyvinimo autentifikavimo lygį, susisiekite su taikomosios programos tiekėju."
10038 "Programa %1 su PID %2 prašo suaktyvinti CLSID %3 kompiuteryje %4 su numatytuoju aktyvinimo autentifikavimo lygiu %5. Mažiausias aktyvinimo autentifikavimo lygis, kurio reikalauja DCOM, yra 5(RPC_C_AUTHN_LEVEL_PKT_INTEGRITY). Norėdami padidinti aktyvinimo autentifikavimo lygį, susisiekite su taikomosios programos tiekėju."
(%1 – programos kelias, %2 – programos PID, %3 – COM klasės, kurią prašoma aktyvuoti, CLSID, %4 – kompiuterio vardas, %5 – autentifikavimo lygio reikšmė)

Pasiekiamumas

Šie klaidų įvykiai galimi tik "Windows" versijų poaibiui; žr. toliau pateiktą lentelę.

„Windows“ versija Pasiekiami šiomis datomis arba vėliau
„Windows Server 2022“ 2021 m. rugsėjo 27 d.
KB5005619
Windows 10, 2004 versija, Windows 10, 20H2 versija, Windows 10, 21H1 versija 2021 m. rugsėjo 1 d.
KB5005101
„Windows 10“ 1909 versija 2021 m. rugpjūčio 26 d.
KB5005103
"Windows Server 2019", "Windows 10", 1809 versija 2021 m. rugpjūčio 26 d.
KB5005102
"Windows Server 2016", "Windows 10", 1607 versija 2021 m. rugsėjo 14 d.
KB5005573
"Windows Server 2012 R2" ir "„Windows 8“.1" 2021 m. spalio 12 d.
KB5006714
„Windows 11“, 22H2 versija Rugsėjis 30, 2022
KB5017389

Kliento pusės užklausos automatinio padidinimo pataisa

Visų neanoniminių aktyvinimo užklausų autentifikavimo lygis

Siekdami sumažinti programėlių suderinamumo problemas, automatiškai padidinome autentifikavimo lygį visoms neanoniminėms aktyvinimo užklausoms iš "Windows" pagrįstų DCOM klientų iki RPC_C_AUTHN_LEVEL_PKT_INTEGRITY. Atlikus šį keitimą, dauguma "Windows" pagrįstų DCOM kliento užklausų bus automatiškai priimamos su serverio įgalintais DCOM stiprinimo pakeitimais be jokių papildomų DCOM kliento pakeitimų. Be to, dauguma "Windows" DCOM klientų automatiškai dirbs su DCOM stiprinimo pakeitimais serverio pusėje be jokių papildomų DCOM kliento pakeitimų.

Atkreipkite dėmesį Ši pataisa ir toliau bus įtraukta į kaupiamuosius naujinimus.

Pataisų atnaujinimo laiko planavimo juosta

Nuo pradinio išleidimo 2022 m. lapkričio mėn., automatinio padidinimo pataisa turėjo keletą atnaujinimų.

  • 2022 m. lapkričio mėn. naujinimas

    • Šis naujinimas automatiškai padidino aktyvinimo autentifikavimo lygį iki paketo vientisumo. Šis pakeitimas buvo išjungtas pagal numatytuosius parametrus "Windows Server 2016" ir "Windows Server 2019".
  • 2022 m. gruodžio mėn. naujinimas

    • Lapkričio mėn. pakeitimas buvo įgalintas pagal numatytuosius parametrus "Windows Server 2016" ir "Windows Server 2019".
    • Šis naujinimas taip pat išsprendė problemą, kuri turėjo įtakos anoniminiam aktyvinimui "Windows Server 2016" ir "Windows Server 2019".
  • 2023 m. sausio mėn. naujinimas

    • Šis naujinimas išsprendė problemą, kuri turėjo įtakos anoniminiam aktyvinimui platformose nuo "Windows Server 2008" iki "Windows 10" (pradinė versija, išleista 2015 m. liepos mėn.).

Jei savo klientuose ir serveriuose įdiegėte kaupiamuosius saugos naujinimus nuo 2023 m. sausio mėn., juose bus visiškai įgalinta naujausia automatinio padidinimo pataisa.

Registro parametras, skirtas įgalinti arba išjungti sustiprinimo pakeitimus

Laiko planavimo juostos etapais, kuriais galite įjungti arba išjungti CVE-2021-26414 sustiprinimo pakeitimus, galite naudoti šį registro raktą:

  • Kelias: HKEY_LOCAL_MACHINE\SOFTWARE\„Microsoft“\Ole\AppCompat
  • Reikšmės pavadinimas: "RequireIntegrityActivationAuthenticationLevel"
  • Tipas: dword
  • Reikšmės duomenys: default= 0x00000000 reiškia išjungta. 0x00000001 reiškia įgalinta. Jei ši reikšmė neapibrėžta, ji bus įjungta pagal numatytuosius parametrus.

Atkreipkite dėmesį Reikšmės duomenis turite įvesti šešioliktainiu formatu.

Svarbu Nustatę šį registro raktą, turite iš naujo paleisti įrenginį, kad jis pradėtų veikti.

Atkreipkite dėmesį Įgalinus aukščiau pateiktą registro raktą, DCOM serveriai suaktyvins RPC_C_AUTHN_LEVEL_PKT_INTEGRITY arba didesnį Authentication-Level. Tai neturi įtakos anoniminiam aktyvinimui (aktyvinimui naudojant autentifikavimo lygį RPC_C_AUTHN_LEVEL_NONE). Jei DCOM serveris leidžia anoniminį aktyvinimą, jis vis tiek bus leidžiamas net įjungus DCOM sustiprinimo pakeitimus.

Atkreipkite dėmesį Pagal numatytuosius parametrus šios registro reikšmės nėra; Turite ją sukurti. "Windows" jį nuskaitys, jei jis yra, ir jo neperrašys.

Atkreipkite dėmesį Įdiegus vėlesnius naujinimus esami registro įrašai ir parametrai nepakeis ir nebus pašalinti.