Taikoma
Windows Server 2012 Windows Server 2012 R2 Windows 10 Windows 10 Education, version 1607 Windows 10 Professional version 1607 Windows 10 Enterprise, version 1607 Windows 10 Enterprise version 1607 Windows 10 Enterprise, version 1809 Windows 10 Professional Education version 1607 Windows 10 Pro Education, version 1607 Windows Server 2016 Windows Server 2019 Windows Server 2022 Windows 10 Home and Pro, version 21H2 Windows 10 Enterprise and Education, version 21H2 Windows 10 IoT Enterprise, version 21H2 Windows 10 Home and Pro, version 22H2 Windows 10 Enterprise Multi-Session, version 22H2 Windows 10 Enterprise and Education, version 22H2 Windows 10 IoT Enterprise, version 22H2 Windows 11 Home and Pro, version 21H2 Windows 11 Enterprise Multi-Session, version 21H2 Windows 11 Enterprise and Education, version 21H2 Windows 11 IoT Enterprise, version 21H2 Windows 11 Home and Pro, version 22H2 Windows 11 Enterprise Multi-Session, version 22H2 Windows 11 Enterprise and Education, version 22H2 Windows 11 IoT Enterprise, version 22H2 Azure Local, version 22H2 Windows 11 Home and Pro, version 23H2 Windows 11 Enterprise and Education, version 23H2 Windows 11 Enterprise Multi-Session, version 23H2 DO_NOT_USE_Windows 11 IoT Enterprise, version 23H2

Pradinė publikavimo data: 2025 m. vasario 13 d.

KB ID: 5053946

Įvadas

Šiame dokumente aprašomas apsaugos nuo viešai skelbiamos saugiosios įkrovos saugos funkcijos apėjimo, kuris naudoja "BlackLotus UEFI" įkrovos rinkinį, sekamą CVE-2023-24932 įmonės aplinkose, diegimas.

Kad išvengtumėte trikčių, "Microsoft" neplanuoja diegti šių rizikos mažinimo priemonių įmonėse, bet teikia šias rekomendacijas, kad padėtų įmonėms patiems pritaikyti rizikos mažinimą. Tai suteikia įmonėms galimybę valdyti diegimo planą ir diegimo laiką.

Darbo pradžia

Mes padalėme diegimą į kelis veiksmus, kuriuos galima pasiekti jūsų organizacijai tinkamame laiko planavimo juostoje. Turėtumėte susipažinti su šiais veiksmais. Gerai suprasdami veiksmus, turėtumėte apsvarstyti, kaip jie veiks jūsų aplinkoje, ir parengti diegimo planus, kurie jūsų įmonei tinka jūsų laiko planavimo juostoje.

Norint įtraukti naują "Windows UEFI CA 2023" sertifikatą ir nepatikimą "Microsoft Windows Production PCA 2011" sertifikatą, reikia bendradarbiauti naudojant įrenginio programinę-aparatinę įrangą. Kadangi yra didelis įrenginio aparatūros ir programinės-aparatinės įrangos derinys ir "Microsoft" negali patikrinti visų kombinacijų, rekomenduojame išbandyti tipinius įrenginius savo aplinkoje prieš diegiant plačiai. Rekomenduojame išbandyti bent vieną kiekvieno tipo įrenginį, kuris naudojamas jūsų organizacijoje. Kai kurios žinomos įrenginio problemos, kurios blokuos šiuos mažinimus, yra dokumentuojamos kaip KB5025885 dalis: kaip valdyti "Windows" įkrovos tvarkytuvo saugiosios įkrovos keitimų, susietų su CVE-2023-24932, atšaukimus. Jei aptiksite įrenginio programinės-aparatinės įrangos problemą, kurios nėra skyriuje Žinomos problemos , susisiekite su OĮG tiekėju, kad išspręstumėte problemą.

Atnaujinkite į PCA2023 ir naują įkrovos tvarkytuvą

  • 1 mažinimas: įdiekite atnaujintą sertifikato aprašus DB Įtraukia naują "Windows UEFI CA 2023" sertifikatą į UEFI saugiosios įkrovos parašo duomenų bazę (DB). Įtraukus šį sertifikatą į DUOMENŲ BAZĘ, įrenginio programinė-aparatinė įranga pasitikės "Microsoft Windows" paleidimo programomis, pasirašytomis šiuo sertifikatu.

  • 2 mažinimas: atnaujinkite įrenginio įkrovos tvarkytuvą Taiko naują "Windows" įkrovos tvarkytuvą, pasirašytą su naujuoju "Windows" UEFI CA 2023 sertifikatu.

Šios rizikos mažinimo priemonės yra svarbios ilgalaikiam "Windows" tinkamumui naudoti šiuose įrenginiuose. Kadangi programinės-aparatinės įrangos "Microsoft Windows Production PCA 2011" sertifikato galiojimas baigsis 2026 m. spalio mėn., įrenginiuose turi būti įdiegtas naujas programinės-aparatinės įrangos "Windows UEFI CA 2023" sertifikatas iki galiojimo pabaigos arba įrenginys nebegalės gauti "Windows" naujinimų, nes jis taps pažeidžiama saugos būsena.

Atnaujinti paleidžiamą laikmeną

Jūsų įrenginiams pritaikius "Mitigation 1" ir "Mitigation 2", galite atnaujinti bet kurią paleidžiamą laikmeną, kurią naudojate savo aplinkoje. Atnaujinus paleidžiamą laikmeną, laikmenai taikomas PCA2023 pasirašytas įkrovos tvarkytuvas. Tai apima tinklo įkrovos atvaizdų (pvz., PxE ir HTTP), ISO vaizdų ir USB diskų naujinimą. Kitu atveju įrenginiai su mažinimais nebus paleisti iš įkrovos laikmenos, kuri naudoja senesnį "Windows" įkrovos tvarkytuvą ir 2011 CA. ​​​​

Įrankiai ir rekomendacijos, kaip atnaujinti kiekvieno tipo paleidžiamą laikmeną, pateikiamos čia:

Medijos tipas

Resursas

ISO, USB atmintinės ir kt.

KB5053484: "Windows" paleidžiamos laikmenos naujinimas norint naudoti PCA2023 pasirašytą įkrovos tvarkytuvą

PXE įkrovos serveris

Dokumentacija, kurią reikia pateikti vėliau

Nepatikimas PCA2011 ir taikyti apsaugotos versijos numerį DBX

  • 3 mažinimas: įgalinti atšaukimą Nepatikimas "Microsoft Windows Production PCA 2011" sertifikatas įtraukiant jį į programinę-aparatinę įrangą Saugiosios įkrovos DBX. Dėl to programinė-aparatinė įranga nepasitikės visais 2011 CA pasirašytu įkrovos tvarkytuvu ir bet kuria medija, kuri priklauso nuo 2011 M. CA pasirašyto paleidimo tvarkytuvo.

  • 4 mažinimas: pritaikykite saugiosios versijos numerio naujinimą programinei-aparatinei įrangai Taiko saugiosios versijos numerio (SVN) naujinimą programinės-aparatinės įrangos saugiosios įkrovos DBX. Kai paleidžiamas 2023 m. pasirašytas įkrovos tvarkytuvas, jis atlieka savarankišką patikrinimą palygindamas programinėje-aparatinėje įrangoje saugomą SVN su SVN, integruotu į įkrovos tvarkytuvą. Jei įkrovos tvarkytuvas SVN yra mažesnis už programinę-aparatinę įrangą SVN, įkrovos tvarkytuvas neveiks. Ši funkcija neleidžia pažeidėjui grąžinti paleidimo tvarkytuvo į senesnę, neatnaujintą versiją. Būsimiems įkrovos tvarkytuvo saugos naujinimams SVN bus padidintas, o rizikos mažinimas 4 turės būti vėl pritaikytas.

Nuorodos

CVE-2023-24932

KB5025885: Kaip valdyti saugiosios įkrovos pakeitimų, susietų su CVE-2023-24932, "Windows" įkrovos tvarkytuvo atšaukimus

KB5016061: saugiosios įkrovos DB ir DBX kintamojo naujinimo įvykiai

KB5053484: "Windows" paleidžiamos laikmenos naujinimas norint naudoti PCA2023 pasirašytą įkrovos tvarkytuvą

Reikia daugiau pagalbos?

Norite daugiau parinkčių?

Sužinokite apie prenumeratos pranašumus, peržiūrėkite mokymo kursus, sužinokite, kaip apsaugoti savo įrenginį ir kt.