Taikoma
Windows Server 2012 Windows Server 2012 R2 Windows 10 Windows 10 Education, version 1607 Windows 10 Professional version 1607 Windows 10 Enterprise, version 1607 Windows 10 Enterprise version 1607 Windows 10 Enterprise, version 1809 Windows 10 Professional Education version 1607 Windows 10 Pro Education, version 1607 Windows Server 2016 Windows Server 2019 Windows Server 2022 Windows 10 Home and Pro, version 21H2 Windows 10 Enterprise and Education, version 21H2 Windows 10 IoT Enterprise, version 21H2 Windows 10 Home and Pro, version 22H2 Windows 10 Enterprise Multi-Session, version 22H2 Windows 10 Enterprise and Education, version 22H2 Windows 10 IoT Enterprise, version 22H2 Windows 11 Home and Pro, version 21H2 Windows 11 Enterprise Multi-Session, version 21H2 Windows 11 Enterprise and Education, version 21H2 Windows 11 IoT Enterprise, version 21H2 Windows 11 Home and Pro, version 22H2 Windows 11 Enterprise Multi-Session, version 22H2 Windows 11 Enterprise and Education, version 22H2 Windows 11 IoT Enterprise, version 22H2 Azure Local, version 22H2 Windows 11 Home and Pro, version 23H2 Windows 11 Enterprise and Education, version 23H2 Windows 11 Enterprise Multi-Session, version 23H2 DO_NOT_USE_Windows 11 IoT Enterprise, version 23H2

Pradinė publikavimo data: 2025 m. vasario 13 d.

KB ID: 5053946

Įvadas

Šiame dokumente aprašomas apsaugos nuo viešai atskleistos saugiosios įkrovos saugos funkcijos apėjimo, kuris naudoja "BlackLotus UEFI" įkrovos rinkinį, stebimą CVE-2023-24932 įmonės aplinkoms, diegimas.

Kad išvengtų sutrikimų, "Microsoft" neplanuoja diegti šių rizikos mažinimo priemonių įmonėse, tačiau teikia šias rekomendacijas, kad padėtų įmonėms pačioms jas įgyvendinti. Tai suteikia įmonėms galimybę kontroliuoti diegimo planą ir diegimo laiką.

Darbo pradžia

Mes suskirstėme diegimą į kelis etapus, kuriuos galima atlikti pagal jūsų organizacijai tinkamą laiko planavimo juostą. Turėtumėte susipažinti su šiais veiksmais. Kai gerai suprasite veiksmus, turėtumėte apsvarstyti, kaip jie veiks jūsų aplinkoje, ir parengti diegimo planus, kurie veiks jūsų įmonei laiko planavimo juostoje.

Norint įtraukti naują "Windows UEFI CA 2023" sertifikatą ir atšaukti pasitikėjimą "Microsoft Windows Production PCA 2011" sertifikatu, būtina bendradarbiauti su įrenginio programine-aparatine įranga. Kadangi naudojamas didelis įrenginio aparatūros ir programinės-aparatinės įrangos derinys, o "Microsoft" negali išbandyti visų derinių, rekomenduojame išbandyti tipinius įrenginius savo aplinkoje prieš visuotinį diegimą. Rekomenduojame išbandyti bent vieną kiekvieno tipo įrenginį, naudojamą jūsų organizacijoje. Kai kurios žinomos įrenginio problemos, kurios blokuos šias rizikos mažinimo priemones, dokumentuojamos kaip KB5025885 dalis: Kaip valdyti saugiosios įkrovos keitimų, susietų su CVE-2023-24932, "Windows" įkrovos tvarkytuvo atšaukimus. Jei aptiksite įrenginio programinės-aparatinės įrangos problemą, kuri nėra nurodyta skyriuje Žinomos problemos , kreipkitės į OĮG tiekėją, kad išspręstumėte šią problemą.

"PCA2023" ir naujojo įkrovos tvarkytuvo naujinimas

  • 1 rizikos mažinimas: įdiekite atnaujintus sertifikatų aprašus DB Įtraukiamas naujas "Windows UEFI CA 2023" sertifikatas į UEFI saugiosios įkrovos parašo duomenų bazę (DB). Įtraukus šį sertifikatą į DB, įrenginio programinė-aparatinė įranga patikimai palaikys šiuo sertifikatu pasirašytas "Microsoft Windows" paleidimo programas.

  • 2 rizikos mažinimas: atnaujinkite įrenginio įkrovos tvarkytuvą Taikomas naujas "Windows" įkrovos tvarkytuvas, pasirašytas naujuoju "Windows UEFI CA 2023" sertifikatu.

Šios rizikos mažinimo priemonės yra svarbios ilgalaikiam "Windows" naudojimui šiuose įrenginiuose. Kadangi programinėje-aparatinėje įrangoje esančio "Microsoft Windows Production PCA 2011" sertifikato galiojimas baigsis 2026 m. spalio mėn., įrenginių programinės-aparatinės įrangos galiojimas privalo būti naujas "Windows UEFI CA 2023" sertifikatas iki galiojimo pabaigos, kitaip įrenginys nebegalės gauti "Windows" naujinimų, todėl bus pažeidžiamos saugos būsenos.

Įkrovos laikmenos naujinimas

Kai jūsų įrenginiams bus pritaikytos 1 ir 2 mažinimo priemonės, galėsite atnaujinti bet kokią įkraunantysi laikmeną, kurią naudojate savo aplinkoje. Įkrovos laikmenos atnaujinimas reiškia, kad laikmenoje bus pritaikyta PCA2023 pasirašyta įkrovos tvarkyklė. Tai apima tinklo įkrovos atvaizdų (pvz., PxE ir HTTP), ISO atvaizdų ir USB atmintinių naujinimą. Kitu atveju įrenginiai su pritaikytomis rizikos mažinimo priemonėmis nebus paleisti iš įkrovos laikmenos, kurioje naudojama senesnė "Windows" įkrovos tvarkyklė ir 2011 CA. ​​​​

Įrankius ir nurodymus, kaip atnaujinti kiekvieno tipo įkraunančiąją laikmeną, rasite čia:

Laikmenos tipas

Išteklius

ISO, USB atmintinės ir t. t.

KB5053484: "Windows" įkrovos laikmenos naujinimas norint naudoti PCA2023 pasirašytą įkrovos tvarkytuvą

PXE įkrovos serveris

Dokumentai bus pateikti vėliau

Nepasitikėjimas PCA2011 ir saugios versijos numerio taikymas DBX

  • 3 rizikos mažinimas: įgalinkite atšaukimą Nepasitiki "Microsoft Windows Production PCA 2011" sertifikatu, įtraukdamas jį į programinės-aparatinės įrangos saugiosios įkrovos DBX dalį. Dėl to programinė-aparatinė įranga nepasitikės visais 2011 CA pasirašytais įkrovos tvarkytuvais ir bet kokia laikmena, kuri priklauso nuo 2011 m. CA pasirašyto įkrovos tvarkytuvo.

  • 4 rizikos mažinimas: programinei-aparatinei įrangai taikykite saugios versijos numerio naujinimą Taiko saugios versijos numerio (SVN) naujinimą programinės-aparatinės įrangos saugiosios įkrovos DBX. Kai pradedama veikti 2023 m. pasirašyta įkrovos tvarkyklė, ji atlieka savęs patikrą, palygindama programinėje-aparatinėje įrangoje saugomą SVN su įkrovos tvarkyklėje integruotu SVN. Jei įkrovos tvarkytuvo SVN yra mažesnis už programinės-aparatinės įrangos SVN, įkrovos tvarkytuvas neveiks. Ši funkcija neleidžia užpuolikui grąžinti įkrovos tvarkytuvo į senesnę, neatnaujintą versiją. Būsimuose įkrovos tvarkytuvo saugos naujinimuose SVN bus padidintas ir reikės iš naujo taikyti 4 rizikos mažinimą.

Nuorodos

CVE-2023-24932

KB5025885: Kaip valdyti saugiosios įkrovos keitimų, susietų su CVE-2023-24932, "Windows" įkrovos tvarkytuvo atšaukimus

KB5016061: saugiosios įkrovos DB ir DBX kintamojo naujinimo įvykiai

KB5053484: "Windows" įkrovos laikmenos naujinimas norint naudoti PCA2023 pasirašytą įkrovos tvarkytuvą

Keitimo data

Pakeitimo aprašas

2026 m. birželio 10 d.

  • Atnaujintas skyrius "Atnaujinimas į PCA2023 ir naują įkrovos tvarkytuvą"

Reikia daugiau pagalbos?

Norite daugiau parinkčių?

Sužinokite apie prenumeratos pranašumus, peržiūrėkite mokymo kursus, sužinokite, kaip apsaugoti savo įrenginį ir kt.