Oppsummering
Microsoft har gitt ut en Windows-oppdatering for å løse et sikkerhetsproblem med tokenavspillingsangrep i Active Directory Federation Services (AD FS) som beskrevet i CVE-2023-35348. Denne oppdateringen er installert av Windows-oppdateringer utgitt 11. juli 2023 eller senere. Som standard er denne oppdateringen installert deaktivert. Hvis du vil aktivere oppdateringen, må du konfigurere innstillingen EnforceNonceInJWT .
Mer informasjon
Denne oppdateringen introduserer en ny innstilling for å aktivere validering av Nonce fra JSON Web Token (JWT)-deklarasjonen under JWT-brukergodkjenning.
Denne artikkelen beskriver hvordan du aktiverer innstillingen og gir informasjon om hendelser logget på AD FS-servere for de støttede verdiene for innstillingen.
EnforceNonceInJWT-innstilling
EnforceNonceInJWT kan konfigureres av en administrator på en ADFS-server til å kjøre i en av følgende moduser:
- Ingen (standardverdi): Dette brukes til å spore om innstillingsverdien for EnforceNonceInJWT har blitt endret. Denne verdien kan ikke angis av en administrator. ADFS-serveren validerer engangsnøkkelen bare når den finnes i JWT-deklarasjonen, men fremtvinger ikke tilstedeværelsen av den.
- Deaktivert: Denne verdien kan angis for å deaktivere løsningen hvis det oppstår problemer med standardverdien eller etter aktivering.
- Aktivert: Aktiverer innstillingen EnforceNonceInJWT . ADFS-serveren håndhever at Nonce finnes i JWT-deklarasjonen, og den er også gyldig når visse betingelser er oppfylt.
EnforceNonceInJWT-modi kan endres av en administrator på en AD FS-server ved hjelp av følgende PowerShell-kommandoer:
Aktiver EnforceNonceInJWT:
Set-AdfsProperties -EnforceNonceInJWT Enabled
Deaktiver EnforceNonceInJWT:
Set-AdfsProperties -EnforceNonceInJWT Disabled
Kontroller statusen for innstillingen EnforceNonceInJWT:
En administrator kan kjøre Get-AdfsProperties for å kontrollere gjeldende EnforceNonceInJWT-innstilling . EnforceNonceInJWT-verdien som returneres, samsvarer med den konfigurerte modusen.
Hendelser logget
Følgende hendelser kan logges på en AD FS-server etter at Windows-oppdateringene utgitt 11. juli 2023 eller senere er installert:
Hendelse 187
Vær oppmerksom på Hendelse 187 logges når AD FS-serveren mottar en forespørsel som ikke inneholder Nonce i JWT-deklarasjon og EnforceNonceInJWT er satt til enten Ingen eller Deaktivert.
Obs!
- Kilde: AD FS
- Nivå: Advarsel
- ID: 187
- Melding: AD FS-serveren mottok et JWT-token uten nonce i deklarasjonen, og det ble godtatt basert på den gjeldende konfigurasjonsinnstillingen for EnforceNonceInJWT. Det indikerer imidlertid en potensiell avspilling av JWT-tokenet av en ondsinnet klient eller muligheten for at klienten ikke er oppdatert med de nyeste Windows-oppdateringene. Sørg for å oppdatere EnforceNonceInJWT-innstillingen for å avvise alle slike JWT-tokener etter oppdatering av klientene med de nyeste Windows-oppdateringene. Hvis du vil ha mer informasjon om dette, kan du se https://go.microsoft.com/fwlink/?linkid=2238156.
Hendelse 188
Vær oppmerksom på Hendelse 188 logges ved hver AD FS-tjenestestart når EnforceNonceInJWT er satt til enten Ingen eller Deaktivert.
Obs!
- Kilde: AD FS
- Nivå: Feil
- ID: 188
- Melding: AD FS-serveren er ikke konfigurert til å forkaste JWT-tokener som ikke hadde engangsnonce i deklarasjonen. Den tilsvarende innstillingen (EnforceNonceInJWT) bør aktiveres av sikkerhetsgrunner etter at du har forsikret at alle klientene er oppdatert med de nyeste Windows-oppdateringene. Hendelsen 187 angir forekomstene der AD FS mottok slike tokener og ble godtatt på grunn av den gjeldende innstillingen for EnforceNonceInJWT. Hvis du vil ha mer informasjon om dette, kan du se https://go.microsoft.com/fwlink/?linkid=2238156.
Iverksett tiltak
Installer Windows-oppdateringer utgitt 11. juli 2023 eller senere på alle AD FS-servere i farmen. Aktiver deretter innstillingen ved å kjøre følgende PowerShell-kommando på den primære AD FS-serveren i farmen:
Set-AdfsProperties -EnforceNonceInJWT Enabled
Obs!
Viktig! Du kan se godkjenningsfeil i visse scenarier når det finnes klienter som ikke er oppdatert og sender JWT-godkjenningsforespørsler til AD FS-serveren. I slike tilfeller anbefaler vi at du oppdaterer alle klienter ved å installere Windows-oppdateringen utgitt 11. juli 2023 eller senere. Alternativt kan en administrator deaktivere EnforceNonceInJWT-innstillingen og overvåke AD FS-serverne for logging av hendelse 187 for å identifisere potensielle forespørsler som kan bli avvist når EnforceNonceInJWT er satt til Enabled. Når du har bekreftet fraværet av hendelse 187 på AD FS-servere i en definert tidsperiode, må EnforceNonceInJWT-innstillingen oppdateres til Aktivert.