Attiecas uz
Windows Server 2012 Windows Server 2012 R2 Windows 10 Windows 10 Education, version 1607 Windows 10 Professional version 1607 Windows 10 Enterprise, version 1607 Windows 10 Enterprise version 1607 Windows 10 Enterprise, version 1809 Windows 10 Professional Education version 1607 Windows 10 Pro Education, version 1607 Windows Server 2016 Windows Server 2019 Windows Server 2022 Windows 10 Home and Pro, version 21H2 Windows 10 Enterprise and Education, version 21H2 Windows 10 IoT Enterprise, version 21H2 Windows 10 Home and Pro, version 22H2 Windows 10 Enterprise Multi-Session, version 22H2 Windows 10 Enterprise and Education, version 22H2 Windows 10 IoT Enterprise, version 22H2 Windows 11 Home and Pro, version 21H2 Windows 11 Enterprise Multi-Session, version 21H2 Windows 11 Enterprise and Education, version 21H2 Windows 11 IoT Enterprise, version 21H2 Windows 11 Home and Pro, version 22H2 Windows 11 Enterprise Multi-Session, version 22H2 Windows 11 Enterprise and Education, version 22H2 Windows 11 IoT Enterprise, version 22H2 Azure Local, version 22H2 Windows 11 Home and Pro, version 23H2 Windows 11 Enterprise and Education, version 23H2 Windows 11 Enterprise Multi-Session, version 23H2 DO_NOT_USE_Windows 11 IoT Enterprise, version 23H2

Sākotnējais publicēšanas datums: 2025. gada 13. februāris

KB ID: 5053946

Ievads

Šajā dokumentā ir aprakstīta aizsardzības izvietošana pret publiski atklāto drošās palaišanas drošības līdzekļa apeju, kas izmanto BlackLotus UEFI sāknēšanas komplektu, ko izseko CVE-2023-24932 uzņēmumu vidēm.

Lai izvairītos no traucējumiem, Microsoft neplāno izvietot šos mazināšanas pasākumus uzņēmumos, bet nodrošina šos norādījumus, lai palīdzētu uzņēmumiem pašiem piemērot šos risku mazināšanas pasākumus. Tādējādi uzņēmumiem tiek sniegta iespēja kontrolēt izvietošanas plānu un izvietošanas laiku.

Darba sākšana

Mēs esam sadalījuši izvietošanu vairākos posmos, kurus var īstenot jūsu organizācijai piemērotā laika grafikā. Jums vajadzētu iepazīties ar šīm darbībām. Kad esat labi izpratis darbības, apsveriet, kā tās darbosies jūsu vidē, un sagatavojiet izvietošanas plānus, kas ir piemēroti jūsu uzņēmumam jūsu laika grafikā.

Lai pievienotu jauno Windows UEFI CA 2023 sertifikātu un neuzticētos Microsoft Windows Production PCA 2011 sertifikātam, ir nepieciešama sadarbība ar ierīces aparātprogrammatūru. Tā kā pastāv plaša ierīču aparatūras un aparātprogrammatūras kombinācija un Microsoft nevar testēt visas kombinācijas, pirms plašas izvietošanas ieteicams testēt reprezentatīvas ierīces savā vidē. Ieteicams testēt vismaz vienu katra tipa ierīci, kas tiek izmantota jūsu organizācijā. Dažas zināmās ierīču problēmas, kas bloķēs šos mazināšanas pasākumus, ir dokumentētas kā daļa no KB5025885: Kā pārvaldīt Windows palaišanas pārvaldnieka atsaukumus drošās palaišanas izmaiņām, kas saistītas ar CVE-2023-24932. Ja konstatējat ierīces aparātprogrammatūras problēmu, kas nav norādīta sadaļā Zināmās problēmas , sazinieties ar OEM piegādātāju, lai novērstu šo problēmu.

PCA2023 un jaunā palaišanas pārvaldnieka atjaunināšana

  • 1. mazināšana: atjaunināto sertifikātu definīciju instalēšana datu bāzē Pievieno jauno Windows UEFI CA 2023 sertifikātu UEFI drošās palaišanas parakstu datu bāzei (DB). Pievienojot šo sertifikātu datu bāzei, ierīces aparātprogrammatūra uzticēsies Microsoft Windows palaišanas lietojumprogrammām, kas parakstītas ar šo sertifikātu.

  • 2. mazināšana: atjauniniet palaišanas pārvaldnieku savā ierīcē Lieto jauno Windows palaišanas pārvaldnieku, kas parakstīts ar jauno Windows UEFI CA 2023 sertifikātu.

Šie mazinājumi ir svarīgi operētājsistēmas Windows ilgtermiņa izmantojamībai šajās ierīcēs. Tā kā Microsoft Windows Production PCA 2011 sertifikāta aparātprogrammatūrā derīguma termiņš beigsies 2026. gada oktobrī, ierīcēs pirms derīguma termiņa beigām aparātprogrammatūrā ir jābūt jaunajam Windows UEFI CA 2023 sertifikātam, pretējā gadījumā ierīce vairs nevarēs saņemt Windows atjauninājumus, tādējādi nonākot neaizsargātā drošības stāvoklī.

Palaižama datu nesēja atjaunināšana

Pēc 1. un 2. riska novēršanas piemērošanas jūsu ierīcēm varat atjaunināt jebkuru palaižamu datu nesēju, ko izmantojat savā vidē. Bootable datu nesēja atjaunināšana nozīmē PCA2023 parakstītā sāknēšanas pārvaldnieka piemērošanu datu nesējam. Tas ietver tīkla sāknēšanas attēlu (piemēram, PxE un HTTP), ISO attēlu un USB disku atjaunināšanu. Pretējā gadījumā ierīces, kurām ir lietoti mazinājumi, netiks startētas no sāknēšanas datu nesēja, kas izmanto vecāku Windows palaišanas pārvaldnieku un 2011 CA. ​​​​

Rīki un norādījumi par to, kā atjaunināt katru sāknējamo datu nesēju veidu, ir pieejami šeit:

Multivides tips

Resurss

ISO, USB diski utt.

KB5053484: Windows palaižamā datu nesēja atjaunināšana, lai izmantotu PCA2023 parakstītu sāknēšanas pārvaldnieku

PXE palaišanas serveris

Dokumentācija tiks iesniegta vēlāk

Neuzticēties PCA2011 un lietot drošas versijas numuru DBX

  • 3. mazināšana: iespējojiet atsaukšanu Neuzticas Microsoft Windows Production PCA 2011 sertifikātam, pievienojot to aparātprogrammatūras drošās palaišanas DBX aparātprogrammatūrai. Tas izraisīs to, ka aparātprogrammatūra neuzticēsies visiem 2011 CA parakstītajiem palaišanas pārvaldniekiem un visiem datu nesējiem, kuru izmantošana ir atkarīga no 2011 CA parakstītā palaišanas pārvaldnieka.

  • 4. mazināšana: lietojiet aparātprogrammatūrai drošās versijas numura atjauninājumu Lieto drošās versijas numura (Secure Version Number — SVN) atjauninājumu aparātprogrammatūras drošās palaišanas DBX. Kad sāk darboties 2023. gadā parakstīts palaišanas pārvaldnieks, tas veic pašpārbaudi, salīdzinot programmaparatūrā saglabāto SVN ar sāknēšanas pārvaldniekā iebūvēto SVN. Ja sāknēšanas pārvaldnieka SVN ir zemāks par programmaparatūras SVN, sāknēšanas pārvaldnieks nedarbosies. Šis līdzeklis neļauj uzbrucējam atritināt palaišanas pārvaldnieku uz vecāku, neatjauninātu versiju. Turpmākajiem sāknēšanas pārvaldnieka drošības atjauninājumiem SVN tiks palielināts un no jauna būs jāpiemēro 4. mazināšana.

Uzziņas

CVE-2023-24932

KB5025885: Kā pārvaldīt Windows palaišanas pārvaldnieka atsaukumus drošās palaišanas izmaiņām, kas saistītas ar CVE-2023-24932

KB5016061: drošās palaišanas DB un DBX mainīgā atjauninājuma notikumi

KB5053484: Windows palaižamā datu nesēja atjaunināšana, lai izmantotu PCA2023 parakstītu sāknēšanas pārvaldnieku

Izmaiņu datums

Izmaiņu apraksts

2026. gada 10. jūnijs

  • Atjaunināta sadaļa "Atjaunināšana uz PCA2023 un jauno sāknēšanas pārvaldnieku"

Nepieciešama papildu palīdzība?

Vēlaties vairāk opciju?

Izpētiet abonementa priekšrocības, pārlūkojiet apmācības kursus, uzziniet, kā aizsargāt ierīci un veikt citas darbības.