Kopsavilkums
Iegūstiet papildinformāciju par šo kumulatīvo drošības atjauninājumu, tostarp par uzlabojumiem, zināmām problēmām un veidu, kā šo atjauninājumu iegūt.
Piezīme
- ATGĀDINĀJUMSWindows Server 2012 ir beidzies pamata atbalsts, un tagad tam tiek piešķirts paplašinātais atbalsts. Sākot ar 2020. gada jūliju, šai operētājsistēmai vairs nebūs neobligātu laidienu (zināmi kā "C" vai "D" laidieni). Operētājsistēmām ar pagarināto atbalstu ir tikai kumulatīvi ikmēneša drošības atjauninājumi (zināmi kā "B" vai otrdienas atjauninājumu laidiens).
- Pirms šī atjauninājuma instalēšanas pārbaudiet, vai ir instalēti nepieciešamie atjauninājumi, kas norādīti sadaļā Kā iegūt šo atjauninājumu .
Piezīme
Informāciju par dažādiem Windows atjauninājumu veidiem, piemēram, kritiskajiem, drošības, draiveru, servisa pakotņu u.c., lūdzu, skatiet šajā rakstā. Lai skatītu citas piezīmes un ziņojumus, skatiet Windows Server 2012 atjauninājumu vēstures sākumlapu.
Uzlabojumi
Šajā kumulatīvajā drošības atjauninājumā ir ietverti uzlabojumi, kas ir ietverti atjauninājumā KB5017370 (izlaists 2022. gada 11. oktobrī), un tajā ir ietvertas galvenās izmaiņas tālāk aprakstītajiem aspektiem.
Novērsta izkliedēto komponentu objektmodeļa (DCOM) autentifikācijas pastiprināšanas problēma, lai automātiski paaugstinātu autentifikācijas līmeni visiem neanonīmiem aktivizācijas pieprasījumiem no DCOM klientiem. Tas notiks, ja autentifikācijas līmenis ir mazāks par RPC_C_AUTHN_LEVEL_PKT_INTEGRITY.
Atjauninājumi Jordānijas vasaras laiks (DST), lai novērstu pulksteņa pārvietošanu par 1 stundu atpakaļ 2022. gada 28. oktobrī. Turklāt tiek mainīts Jordānijas standarta laika parādāmais nosaukums no "(UTC+02:00) Ammāna" uz "(UTC+03:00) Ammāna".
Novērš problēmu, kuras dēļ Microsoft Azure Active Directory (AAD) lietojumprogrammu starpniekservera savienotājs nevar izgūt Kerberos biļeti lietotāja vārdā, jo tiek parādīta šāda vispārīga API kļūda: "Norādītais turis ir nederīgs (0x80090301)."
Novērsta problēma, kuras dēļ pēc 2022. gada 11. janvāra vai jaunāka atjauninājuma instalēšanas meža uzticamības izveides procesā neizdodas aizpildīt DNS nosaukuma sufiksus uzticamības informācijas atribūtos.
Novērsta drošības ievainojamība Kerberos un Netlogon protokolos, kā norādīts CVE-2022-38023, CVE-2022-37966 un CVE-2022-37967. Izvietošanas norādījumus skatiet tālāk norādītajos rakstos.
- KB5020805: Kā pārvaldīt Kerberos protokola izmaiņas, kas saistītas ar CVE-2022-37967
- KB5021130: Kā pārvaldīt Netlogon protokola izmaiņas, kas saistītas ar CVE-2022-38023
- KB5021131: Kā pārvaldīt Kerberos protokola izmaiņas, kas saistītas ar CVE-2022-37966
Papildinformāciju par novērsto drošības ievainojamību skatiet sadaļā Izvietojumi | Drošības atjauninājumu ceļvedis un 2022. gada novembra drošības Atjauninājumi.
Papildinformāciju par novērsto drošības ievainojamību skatiet sadaļā Izvietojumi | Drošības atjauninājumu ceļvedis un 2022. gada novembra drošības Atjauninājumi.
Zināmās problēmas šajā atjauninājumā
| Problēmas pazīme | Nākamā darbība |
|---|---|
| Pēc šī atjauninājuma vai jaunāka Windows atjauninājuma instalēšanas domēna pievienošanās darbības var būt nesekmīgas un rodas kļūda "0xaac (2732): NERR_AccountReuseBlockedByPolicy". Papildus teksts "Pakalpojumā Active Directory pastāv konts ar tādu pašu nosaukumu. Konta atkārtotu izmantošanu bloķēja drošības politika." Ietekmētie scenāriji ietver dažas domēna pievienošanās vai atkārtotas attēlu apstrādes darbības, kad datora konts ir izveidots vai iepriekš sagatavots, izmantojot identitāti, kas atšķiras no identitātes, kas tiek izmantota, lai pievienotu vai atkārtoti pievienotu datoru domēnam. Papildinformāciju par šo problēmu skatiet rakstā KB5020276—Netjoin: domēna savienojuma stiprināšanas izmaiņas. Piezīme Windows patērētāju datora izdevumiem, visticamāk, šī problēma neradīsies. |
Lūdzu, skatiet KB5020276 , lai saņemtu norādījumus par šo problēmu. |
Pēc Windows atjauninājumu instalēšanas, kas izlaisti 2022. gada 8. novembrī vai vēlāk, Windows serveros, kas izmanto domēna kontrollera lomu, jums var rasties problēmas ar Kerberos autentifikāciju. Šī problēma var ietekmēt jebkuru Kerberos autentifikāciju jūsu vidē. Daži scenāriji, kas varētu tikt ietekmēti:
Piezīme Ietekmētie notikumi saturēs virkni " trūkstošās atslēgas ID ir 1" virkne: Apstrādājot AS pieprasījumu mērķa pakalpojuma <sniegšanai>, konta <nosaukumam> nebija piemērotas atslēgas Kerberos biļetes ģenerēšanai (trūkstošajai atslēgai ir ID 1). Pieprasītie etipi : 18 3. Pieejamie konti etypes : 23 18 17. Mainot vai atiestatot konta nosaukuma> paroli<, tiks ģenerēta pareiza atslēga. Piezīme Šī problēma nav paredzēta drošības pastiprināšanai Netlogon un Kerberos, sākot ar 2022. gada novembra drošības atjauninājumu. Jums joprojām būs jāievēro šajos rakstos sniegtie norādījumi pat pēc tam, kad šī problēma būs novērsta. Šī problēma neietekmē Windows ierīces, ko mājās izmanto patērētāji vai ierīces, kas nav daļa no lokālā domēna. Azure Active Directory vides, kas nav hibrīdas un kurām nav lokālais Active Directory serveru, netiek ietekmētas. |
Šī problēma ir novērsta atjauninājumā KB5021652. |
| Pēc šī atjauninājuma vai jaunāka atjauninājuma instalēšanas domēna kontrollerī (DC) var rasties atmiņas noplūde lokālās drošības iestādes apakšsistēmas pakalpojumā (LSASS,exe). Atkarībā no jūsu DC darba slodzes un laika kopš pēdējās servera restartēšanas LSASS var pastāvīgi palielināt atmiņas lietojumu līdz ar servera darbības laiku, un serveris var pārstāt reaģēt vai automātiski restartēties. Piezīme Šī problēma var ietekmēt ārpusjoslas atjauninājumus domēnu kolonnām, kas izlaisti 2022. gada 17. novembrī un 2022. gada 18. novembrī. |
Lai mazinātu šo problēmu, atveriet komandu uzvedni kā administrators un izmantojiet tālāk norādīto komandu, lai iestatītu reģistra atslēgu KrbtgtFullPacSignature uz 0:reg add "HKLM\System\CurrentControlSet\services\KDC" -v "KrbtgtFullPacSignature" -d 0 -t REG_DWORDPiezīme Pēc šīs zināmās problēmas novēršanas KrbtgtFullPacSignature jāiestata augstāks iestatījums atkarībā no tā, ko atļauj jūsu vide. Ieteicams iespējot izpildes režīmu, tiklīdz jūsu vide ir gatava. Papildinformāciju par šo reģistra atslēgu skatiet rakstā KB5020805: Kā pārvaldīt Kerberos protokola izmaiņas, kas saistītas ar CVE-2022-37967. Mēs strādājam pie risinājuma, lai nodrošinātu atjauninājumu gaidāmajā laidienā. |
Pēc šī atjauninājuma instalēšanas programmas, kas izmanto ODBC savienojumus, izmantojot Microsoft ODBC SQL Server draiveri (sqlsrv32.dll), lai piekļūtu datu bāzēm, iespējams, netiks savienotas. Turklāt, iespējams, saņemsit kļūdu programmā vai arī saņemsit kļūdu no SQL Server. Kļūdas, ko, iespējams, saņemsit, ietver šādus ziņojumus:
Lai izlemtu, vai izmantojat ietekmētu programmu, atveriet programmu, kas veido savienojumu ar datu bāzi. Atveriet komandu uzvednes logu, ierakstiet šādu komandu un pēc tam nospiediet taustiņu Enter: tasklist /m sqlsrv32.dllJa komanda atgriež uzdevumu, iespējams, tiks ietekmēta programma. |
Lai mazinātu šo problēmu, varat veikt kādu no tālāk norādītajām darbībām.
|
Atjauninājuma iegūšana
Pirms šā atjauninājuma instalēšanas
Pirms jaunākā atjauninājumu apkopojuma instalēšanas stingri ieteicams instalēt jaunāko apkalpošanas grupas atjauninājumu (SSU) jūsu operētājsistēmai. SSU uzlabo atjaunināšanas procesa uzticamību, lai mazinātu iespējamās problēmas, instalējot apkopojumu un lietojot Microsoft drošības labojumus. Vispārīgu informāciju par SSU skatiet sadaļā Apkopes grupas atjauninājumi un Apkopes grupas atjauninājumi (SSU): bieži uzdotie jautājumi.
Ja izmantojat Windows Update, jaunākais SSU (KB5016263) jums tiks piedāvāts automātiski. Lai iegūtu atsevišķu pakotni jaunākajam SSU, apmeklējiet tīmekļa vietni Microsoft Update katalogs.
Valodu pakotnes
Ja instalējat valodas pakotni pēc šā atjauninājuma instalēšanas, šis atjauninājums ir jāinstalē atkārtoti. Tāpēc iesakām instalēt visas jums vajadzīgās valodas pakotnes pirms šā atjauninājuma instalēšanas. Papildinformāciju skatiet sadaļā Valodu pakotņu pievienošana sistēmai Windows.
Instalēt šo atjauninājumu
| Laidiena kanāls | Pieejams | Nākamā darbība |
|---|---|---|
| Windows Update un Microsoft Update | Jā | Nav. Šis atjauninājums tiks automātiski lejupielādēts un instalēts no pakalpojuma Windows Update. |
| Microsoft Update katalogs | Jā | Lai iegūtu atsevišķo šī atjauninājuma pakotni, apmeklējiet tīmekļa vietni Microsoft Update katalogs. |
| Windows Server Update Services (WSUS) | Jā | Šis atjauninājums tiks automātiski sinhronizēts ar WSUS, ja sadaļu Produkti un klasifikācijas konfigurēsit tā, kā norādīts tālāk. Produkts — Windows Server 2012 un Windows Embedded 8 Standard. Klasifikācija — drošības atjauninājumi |
Faila informācija
Lai iegūtu šajā atjauninājumā nodrošināto failu sarakstu, lejupielādējiet informāciju par failiem atjauninājumā KB5020009.
Atsauces
Uzziniet par standarta terminoloģiju , kas tiek izmantota Microsoft programmatūras atjauninājumu aprakstīšanai.