KB5040268: Kaip valdyti Access-Request paketų atakos pažeidžiamumą, susijusį su CVE-2024-3596

Taikoma
Windows Server 2008 Datacenter ESU Windows Server 2008 Standard ESU Windows Server 2008 Enterprise ESU Windows Server 2008 R2 Enterprise ESU Windows Server 2008 R2 Standard ESU Windows Server 2008 R2 Datacenter ESU Windows Server 2012 ESU Windows Server 2012 R2 ESU Windows 10, version 1607, all editions Windows Server 2016 Windows 10 Home and Pro, version 21H2 Windows 10 Enterprise and Education, version 21H2 Windows 10 IoT Enterprise, version 21H2 Windows 10 Home and Pro, version 22H2 Windows 10 Enterprise Multi-Session, version 22H2 Windows 10 Enterprise and Education, version 22H2 Windows 10 IoT Enterprise, version 22H2 Windows 11 SE, version 21H2 Windows 11 Home and Pro, version 21H2 Windows 11 Enterprise and Education, version 21H2 Windows 11 IoT Enterprise, version 21H2 Windows 11 SE, version 22H2 Windows 11 Home and Pro, version 22H2 Windows 11 Enterprise Multi-Session, version 22H2 Windows 11 Enterprise and Education, version 22H2 Windows 11 IoT Enterprise, version 22H2 Windows Server 2022 Windows 11 Home and Pro, version 23H2 Windows 11 Enterprise and Education, version 23H2 Windows 11 Enterprise Multi-Session, version 23H2 DO_NOT_USE_Windows 11 IoT Enterprise, version 23H2 Windows 11 SE, version 24H2 Windows 11 Enterprise and Education, version 24H2 Windows 11 Enterprise Multi-Session, version 24H2 Windows 11 Home and Pro, version 24H2 Windows 11 IoT Enterprise, version 24H2

Pastaba

Svarbu Baigėsi kai kurių "„Microsoft“ Windows" versijų palaikymas. Atkreipkite dėmesį, kad kai kurios "Windows" versijos gali būti palaikomos po vėliausios OS pabaigos datos, kai galimi išplėstiniai saugos naujinimai (ISN). Produktų, kuriuose siūlomi papildomi saugos Naujinimai, sąrašą rasite Palaikymo ciklo DUK – išplėstinė sauga.

Pakeitimų žurnalas
Datos keitimas Keitimų aprašas
2024 m. rugpjūčio 1 d.
  • Nedideli formatavimo pakeitimai, kad būtų lengviau skaityti
  • Konfigūracijoje " Konfigūruoti pranešimo atpažintuvo atributo tikrinimą visuose kliento prieigos užklausų paketuose" vietoje "paketas" buvo naudojamas žodis "pranešimas"
2024 m. rugpjūčio 5 d.
  • Įtrauktas vartotojo duomenų pagramų protokolo (UDP) saitas
  • Įtrauktas tinklo strategijos serverio (NPS) saitas
2024 m. rugpjūčio 6 d.
  • Atnaujinta dalis "Suvestinė", nurodant, kad šie pakeitimai įtraukti į "Windows" naujinimus, išleistus 2024 m. liepos 9 d. arba vėliau
  • Atnaujinti ženkleliai sekcijoje "Imkitės veiksmų", nurodant, kad rekomenduojame įjungti parinktis. Pagal numatytuosius parametrus šios parinktys yra išjungtos.
  • Į skyrių "Įvykiai, įtraukti šio naujinimo" įtraukta pastaba, nurodanti, kad "Windows" naujinimai, datuoti 2024 m. liepos 9 d. arba vėliau, į NPS serverį įtraukia įvykių ID

turinys

Santrauka

"Windows" naujinimai, išleisti 2024 m. liepos 9 d. arba vėliau, pašalina nuotolinio autentifikavimo skambinimo vartotojų tarnybos (RADIUS) protokolo saugos pažeidžiamumą, susijusį su MD5 susidūrimo problemomis. Dėl silpnų vientisumo patikrų MD5 užpuolikas gali piktavališkai pakeisti paketus, kad gautų neteisėtą prieigą. Dėl MD5 pažeidžiamumo vartotojo duomenų gramų protokolo (UDP) pagrįstas RADIUS srautas internetu yra nesaugus nuo paketų klastojimo ar pakeitimo perdavimo metu.

Norėdami gauti daugiau informacijos apie šį pažeidžiamumą, žr. CVE-2024-3596 ir techninę dokumentaciją RADIUS AND MD5 COLLISION ATTACKS.

PASTABA Šiam pažeidžiamumui reikia fizinės prieigos prie RADIUS tinklo ir tinklo strategijos serverio (NPS). Todėl klientai, kurie yra apsaugoję RADIUS tinklus, nėra pažeidžiami. Be to, pažeidžiamumas netaikomas, kai RADIUS ryšys vyksta per VPN.

Imkitės veiksmų

Siekiant apsaugoti aplinką, rekomenduojame įgalinti šias konfigūracijas. Daugiau informacijos rasite skyriuje Konfigūracijos .
  • Nustatykite pranešimo atpažintuvo atributą prieigos užklausos paketuose. Įsitikinkite, kad visuose prieigos užklausų paketuose yra pranešimo atpažintuvo atributas. Pagal numatytuosius parametrus parinktis nustatyti pranešimų atpažintuvo atributą yra išjungta. Rekomenduojame įjungti šią parinktį.
  • Patikrinkite pranešimo atpažintuvo atributą prieigos užklausos paketuose. Apsvarstykite galimybę įgalinti pranešimų atpažintuvo atributą prieigos užklausos paketuose . Prieigos užklausų paketai be šio atributo nebus apdorojami. Pagal numatytuosius parametrus prieigos užklausos laiškuose turi būti išjungta pranešimo atpažintuvo atributo parinktis. Rekomenduojame įjungti šią parinktį.
  • Patikrinkite "Message-Authenticator " atributą prieigos užklausos paketuose, ar yra atributas "Proxy-State ". Pasirinktinai įgalinkite parinktį limitProxyState, jei neįmanoma įgalinti kiekvieno prieigos užklausos paketo "Message-Authenticator" atributo tikrinimo. "limitProxyState " įgalina pašalinti prieigos užklausos paketus, kuriuose yra tarpinės būsenos atributas be "Message-Authenticator " atributo. Pagal numatytuosius parametrus parinktis limitproxystate yra išjungta. Rekomenduojame įjungti šią parinktį.
  • Patikrinkite "Message-Authenticator " atributą RADIUS atsakymo paketuose: "Access-accept", " Access-Eject" ir "Access-Challenge". Įgalinkite requireMsgAuth parinktį, kad būtų įgalintas RADIUS atsakymo paketų pašalinimas iš nuotolinių serverių be "Message-Authenticator " atributo. Pagal numatytuosius parametrus parinktis requiremsgauth yra išjungta. Rekomenduojame įjungti šią parinktį.

Įvykiai, įtraukti šio naujinimo

Daugiau informacijos rasite skyriuje Konfigūracijos .

Pastaba

Atkreipkite dėmesį Šiuos įvykių ID į NPS serverį įtraukia "Windows" naujinimai, datuoti 2024 m. liepos 9 d. arba vėliau.

Įvykio ID: 4418

Prieigos užklausos paketas buvo išmestas, nes jame buvo tarpinio serverio atributas, bet trūko pranešimo atpažintuvo atributo. Apsvarstykite galimybę pakeisti RADIUS klientą įtraukiant "Message-Authenticator " atributą. Arba galite įtraukti išimtį RADIUS klientui naudodami konfigūraciją limitProxyState .

Įvykių žurnalas Sistema
Įvykio tipas Klaida
Įvykio šaltinis NPS
Įvykio ID 4418
Įvykio tekstas Iš RADIUS kliento <IP / pavadinimo> gautas Access-Request pranešimas, kuriame yra Proxy-State atributas, tačiau jame nebuvo Message-Authenticator atributo. Todėl užklausa buvo atmesta. Message-Authenticator atributas yra privalomas saugumo sumetimais. Norėdami sužinoti daugiau, žr. https://support.microsoft.com/help/5040268.
Įvykio ID: 4419

Tai yra audito įvykis, skirtas prieigos užklausos paketams be "Message-Authenticator " atributo, esant tarpinio serverio būsenai. Apsvarstykite galimybę pakeisti RADIUS klientą įtraukiant "Message-Authenticator " atributą. Paketas RADIUS bus pamestas, kai bus įjungta ribinio tarpinio serverio konfigūracija .

Įvykių žurnalas Sistema
Įvykio tipas Įspėjimas
Įvykio šaltinis NPS
Įvykio ID 4419
Įvykio tekstas Iš RADIUS kliento <IP / pavadinimo> gautas Access-Request pranešimas, kuriame yra Proxy-State atributas, tačiau jame nebuvo Message-Authenticator atributo. Užklausa šiuo metu leidžiama, nes limitProxyState sukonfigūruota testavimo režimu. Norėdami sužinoti daugiau, žr. https://support.microsoft.com/help/5040268.
Įvykio ID: 4420

Tai yra audito įvykis, skirtas RADIUS atsakymo paketams, gautiems be "Message-Authenticator" atributo tarpiniame serveryje. Apsvarstykite galimybę pakeisti nurodytą pranešimų atpažintuvo atributo RADIUS serverį. Paketas RADIUS bus pamestas, kai bus įgalinta requiremsgauth konfigūracija.

Įvykių žurnalas Sistema
Įvykio tipas Įspėjimas
Įvykio šaltinis NPS
Įvykio ID 4420
Įvykio tekstas RADIUS tarpinis serveris gavo atsakymą iš serverio <ip / pavadinimo> su trūkstamu Message-Authenticator atributu. Atsakymas šiuo metu leidžiamas, nes requireMsgAuth sukonfigūruotas testavimo režimu. Norėdami sužinoti daugiau, žr. https://support.microsoft.com/help/5040268.
Įvykio ID: 4421

Šis įvykis užregistruojamas paslaugos pradžios metu, kai rekomenduojami parametrai nėra sukonfigūruoti. Apsvarstykite galimybę įjungti parametrus, jei RADIUS tinklas yra nesaugus. Saugiuose tinkluose šių įvykių galima nepaisyti.

Įvykių žurnalas Sistema
Įvykio tipas Įspėjimas
Įvykio šaltinis NPS
Įvykio ID 4421
Įvykio tekstas "RequireMsgAuth" ir (arba) "limitProxyState" konfigūracija veikia išjungimo< / audito> režimu. Saugos sumetimais šie parametrai turi būti sukonfigūruoti įjungimo režimu. Norėdami sužinoti daugiau, žr. https://support.microsoft.com/help/5040268.

Konfigūracijos

Konfigūruoti pranešimo atpažintuvo atributo siuntimą visuose serverio prieigos užklausų paketuose

Ši konfigūracija leidžia NPS tarpiniam serveriui pradėti siųsti pranešimo atpažintuvo atributą visuose prieigos užklausų paketuose. Norėdami įgalinti šią konfigūraciją, naudokite vieną iš toliau nurodytų būdų.

1 būdas: naudokite NPS "Microsoft" valdymo konsolę (MMC)

Norėdami naudoti NPS MMC, atlikite šiuos veiksmus:

  1. Serveryje atidarykite NPS vartotojo sąsają (UI).
  2. Atidarykite nuotolines "Radius" serverių grupes.
  3. Pasirinkite "Radius Server".
  4. Eikite į autentifikavimą / apskaitą.
  5. Spustelėkite, kad pažymėtumėte Užklausoje turi būti Message-Authenticator atributo žymės langelis .

2 būdas: naudokite komandą netsh

Norėdami naudoti "netsh", vykdykite šią komandą:

Pastaba

netsh nps set remoteserver remoteservergroup = <server group name> address = <server address> requireauthattrib = yes

Daugiau informacijos žr. Nuotolinio RADIUS serverio grupės komandos.

Konfigūruoti pranešimo atpažintuvo atributo tikrinimą visuose kliento prieigos užklausos paketuose

Šiai konfigūracijai reikalingas "Message-Authenticator " atributas visuose prieigos užklausų paketuose, o jei jo nėra, paketas pašalinamas.

1 būdas: naudokite NPS "Microsoft" valdymo konsolę (MMC)

Norėdami naudoti NPS MMC, atlikite šiuos veiksmus:

  1. Serveryje atidarykite NPS vartotojo sąsają (UI).
  2. Atidarykite "Radius" kliento programą.
  3. Pasirinkite "Radius Client".
  4. Eikite į Išplėstiniai parametrai.
  5. Spustelėkite, kad pažymėtumėte Prieigos užklausos laiškuose turi būti pranešimo atpažintuvo atributo žymės langelis .

Daugiau informacijos rasite "RADIUS" klientų konfigūravimas.

2 būdas: naudokite komandą netsh

Norėdami naudoti "netsh", vykdykite šią komandą:

Pastaba

netsh nps set client name = <client name> requireauthattrib = yes

Daugiau informacijos žr. Nuotolinio RADIUS serverio grupės komandos.

Konfigūruoti ribinę tarpinę būseną visiems klientams

Ši konfigūracija leidžia NPS serveriui pašalinti galimus pažeidžiamus prieigos užklausų paketus, kuriuose yra tarpinės būsenos atributas, bet nėra pranešimo autentifikavimo priemonės atributo. Ši konfigūracija palaiko tris režimus:

  • Auditas
  • Įjungti
  • Disable

Pasirinkus audito režimą, įspėjamasis įvykis (įvykio ID: 4419) užregistruojamas, tačiau užklausa vis tiek apdorojama. Naudokite šį režimą norėdami nustatyti nesuderinamus objektus, siunčiančius užklausas.

Naudokite komandą netsh , kad sukonfigūruotumėte, įgalintumėte ir įtrauktumėte išimtį, jei reikia.

  1. Norėdami konfigūruoti klientus audito režimu, vykdykite šią komandą:

    Pastaba

    netsh nps set limitproxystate all = "audit"

  2. Norėdami konfigūruoti klientus įjungimo režimu, vykdykite šią komandą:

    Pastaba

    netsh nps set limitproxystate all = "enable"

  3. Norėdami įtraukti išimtį, kad klientas nebūtų tikrinamas dėl limitProxystate , vykdykite šią komandą:

    Pastaba

    netsh nps set limitproxystate name = <client name> exception = "Yes"

Konfigūruoti nuotolinių serverių "requiremsgauth"

Ši konfigūracija leidžia NPS tarpiniam serveriui pašalinti potencialiai pažeidžiamus atsakymo pranešimus be "Message-Authenticator " atributo. Ši konfigūracija palaiko tris režimus:

  • Auditas
  • Įjungti
  • Disable

Naudojant audito režimą, įspėjamasis įvykis (įvykio ID: 4420) užregistruojamas, tačiau užklausa vis tiek apdorojama. Naudokite šį režimą norėdami identifikuoti reikalavimų neatitinkančius subjektus, siunčiančius atsakymus.

Naudokite komandą netsh , kad sukonfigūruotumėte, įgalintumėte ir įtrauktumėte išimtį, jei reikia.

  1. Norėdami konfigūruoti serverius audito režimu, vykdykite šią komandą:

    Pastaba

    netsh nps set requiremsgauth all = "audit"

  2. Norėdami įgalinti konfigūracijas visiems serveriams, vykdykite šią komandą:

    Pastaba

    netsh nps set requiremsgauth all = "enable"

  3. Norėdami įtraukti išimtį, kad serveris nebūtų tikrinamas requireAuthmsg , vykdykite šią komandą:

    Pastaba

    netsh nps set requiremsgauth remoteservergroup = <nuotolinio serverio grupės pavadinimas> adresas = <serverio adresas, išimtis> = "yes"

Dažnai užduodami klausimai

Ką daryti, jei pastebimos VPN užklausos klaidos po to, kai konfigūracijos įgalinimas įvyksta dėl pranešimų sumažėjimo?

Patikrinkite NPS modulio įvykius, ar nėra susijusių įvykių. Apsvarstykite galimybę įtraukti išimčių arba konfigūracijos koregavimų paveiktiems klientams / serveriams.

Ar reikia kokių nors konfigūracijos pakeitimų ar kokių nors veiksmų, jei RADIUS tinklas yra saugus?

Ne, šiame straipsnyje aptariamos konfigūracijos rekomenduojamos neapsaugotiems tinklams.

Nuorodos

Standartinių terminų, naudojamų "„Microsoft“" programinės įrangos naujinimams apibūdinti, aprašas

Trečiosios šalies informacijos atsakomybės atsisakymas

Šiame straipsnyje aptariamus trečiųjų šalių produktus gamina nuo bendrovės „„Microsoft““ nepriklausomos įmonės. Šių produktų veikimui ar patikimumui mes netaikome jokių numanomų ar kitokių garantijų.

Teikiame trečiųjų šalių kontaktinę informaciją, kad padėtume jums gauti techninę pagalbą. Ši kontaktinė informacija gali būti keičiama be pranešimo. Negarantuojame šios trečiųjų šalių kontaktinės informacijos tikslumo.