Administrere distribusjon av skriver-RPC-bindingsendringer for CVE-2021-1678 (KB4599464)

Gjelder for
Windows Server 2008 Service Pack 2 Windows Server 2008 R2 Service Pack 1 Windows Server 2012 Windows Server 2012 R2 Windows Server version 1809 Windows Server version 1903 Windows Server version 1909 Windows Server 2016, all editions Windows Server 2019 Windows Server version 2004 Windows Server version 20H2

Sammendrag

Det finnes et sikkerhetsproblem i måten RPC-bindingen (Printer Remote Procedure Call) håndterer godkjenning for det eksterne Winspool-grensesnittet. Windows-oppdateringen løser dette sikkerhetsproblemet ved å øke RPC-godkjenningsnivået og introdusere en ny policy og registernøkkel for å tillate kunder å deaktivere eller aktivere håndhevelsesmodus på serversiden for å øke godkjenningsnivået.

Hvis du vil vite mer om sikkerhetsproblemet, kan du se CVE-2021-1678 | Sårbarhet tilknyttet forfalskning av utskriftskø i Windows.

Iverksett tiltak

Du må gjøre følgende for å beskytte miljøet og forhindre nedetid:
  1. Oppdater alle klient- og serverenheter ved å installere Windows-oppdateringen fra 12. januar 2021 eller en nyere Windows-oppdatering. Vær oppmerksom på at installasjon av Windows-oppdateringen ikke reduserer sikkerhetsproblemet fullstendig og kan påvirke det gjeldende utskriftsoppsettet. Du må utføre trinn 2.
  2. Aktiver håndhevelsesmodus på utskriftsserveren. Håndhevelsesmodus vil bli aktivert på alle Windows-enheter på en fremtidig dato.

Tidsberegning av oppdateringer

Disse Windows-oppdateringene blir utgitt i to faser:

  • Den første distribusjonsfasen for Windows-oppdateringer utgitt 12. januar 2021 eller senere.
  • Håndhevelsesfasen for Windows-oppdateringer som utgis på et fremtidig tidspunkt.

12. januar 2021: Første distribusjonsfase

Den første distribusjonsfasen starter med Windows-oppdateringen som ble utgitt 12. januar 2021, ved å gi serverkunder muligheten til å aktivere dette økte sikkerhetsnivået på egen hånd basert på miljøets beredskap.

Denne utgivelsen:

  • Adresserer CVE-2021-1678 (i distribusjonsmodus satt til Av som standard).
  • Legger til støtte for registerverdien RpcAuthnLevelPrivacyEnabled for å muliggjøre økning av autorisasjonsnivået for IRemoteWinspool-beskyttelse av skriveren.

Reduksjonen består av installasjonen av Windows-oppdateringer på alle klient- og servernivåenheter.

14. september 2021: Håndhevelsesfase

Utgivelsen går over til håndhevelsesfasen 14. september 2021.  Håndhevelsesfasen håndhever endringene for å adressere CVE-2021-1678 ved å øke autorisasjonsnivået uten å måtte angi registerverdien.

Installasjonsveiledning

Før du installerer denne oppdateringen

Du må ha følgende nødvendige oppdateringer installert før du installerer denne oppdateringen. Hvis du bruker Windows Update, blir disse nødvendige oppdateringene automatisk tilbudt ved behov.

  • Du må ha SHA-2-oppdateringen (KB4474419) som er datert 23. september 2019 eller en nyere SHA-2-oppdatering installert, og deretter starte enheten på nytt før du bruker denne oppdateringen. Hvis du vil ha mer informasjon om SHA-2-oppdateringer, kan du se Krav til støtte for SHA-2-kodesignering for Windows og WSUS for 2019.
  • For Windows Server 2008 R2 SP1 må du ha installert servicestakkoppdateringen (SSU) (KB4490628) som er datert 12. mars 2019. Når oppdateringen KB4490628 er installert, anbefales det at du installerer den nyeste SSU-oppdateringen. Hvis du vil ha mer informasjon om den nyeste SSU-oppdateringen, kan du se ADV990001 | Siste servicestakk-Oppdateringer.
  • For Windows Server 2008 SP2 må du ha installert servicestakkoppdateringen (SSU) (KB4493730) som er datert 9. april 2019. Når oppdateringen KB4493730 er installert, anbefales det at du installerer den nyeste SSU-oppdateringen. Hvis du vil ha mer informasjon om de nyeste SSU-oppdateringene, kan du se ADV990001 | Siste servicestakk-Oppdateringer.
  • Kunder må kjøpe den utvidede sikkerhetsoppdateringen (ESU) for lokale versjoner av Windows Server 2008 SP2 eller Windows Server 2008 R2 SP1 etter at utvidet støtte opphørte 14. januar 2020. Kunder som har kjøpt ESU, må følge fremgangsmåtene i KB4522133 for å fortsette å motta sikkerhetsoppdateringer. Hvis du vil ha mer informasjon om ESU og hvilke utgaver som støttes, kan du se KB4497181.

Viktig!  Du må starte enheten på nytt etter at du har installert disse nødvendige oppdateringene.

Installer oppdateringen

Du kan løse sikkerhetsproblemet ved å installere Windows-oppdateringene og aktivere håndhevelsesmodus ved å følge disse trinnene:

  1. Distribuer oppdateringen fra 12. januar 2021 til alle klient- og serverenheter.
  2. Når alle klient- og serverenheter har blitt oppdatert, kan full beskyttelse aktiveres ved å angi registerverdien til 1.

Trinn 1: Installer Windows-oppdateringen

Installer Windows-oppdateringen fra 12. januar 2021 eller en nyere Windows-oppdatering på alle klient- og serverenheter.

Oppdateringer for 12. januar 2021
Windows Server-produkt KB # Type oppdatering
Windows Server, versjon 20H2 (Server Core-installasjon) 4598242 Sikkerhetsoppdatering
Windows Server, versjon 2004 (Server Core-installasjon) 4598242 Sikkerhetsoppdatering
Windows Server, versjon 1909 (Server Core-installasjon) 4598229 Sikkerhetsoppdatering
Windows Server, versjon 1903 (Server Core-installasjon) 4598229 Sikkerhetsoppdatering
Windows Server 2019 (Server Core-installasjon) 4598230 Sikkerhetsoppdatering
Windows Server 2019 4598230 Sikkerhetsoppdatering
Windows Server 2016 (Server Core-installasjon) 4598243 Sikkerhetsoppdatering
Windows Server 2016 4598243 Sikkerhetsoppdatering
Windows Server 2012 R2 (Server Core-installasjon) 4598285 Månedlig samleoppdatering
4598275 Bare sikkerhet
Windows Server 2012 R2 4598285 Månedlig samleoppdatering
4598275 Bare sikkerhet
Windows Server 2012 (Server Core-installasjon) 4598278 Månedlig samleoppdatering
4598297 Bare sikkerhet
Windows Server 2012 4598278 Månedlig samleoppdatering
4598297 Bare sikkerhet
Windows Server 2008 R2 Service Pack 1 4598279 Månedlig samleoppdatering
4598289 Bare sikkerhet
Windows Server 2008 Service Pack 2 4598288 Månedlig samleoppdatering
4598287 Bare sikkerhet

Trinn 2: Aktiver håndhevelsesmodus

Viktig! Denne inndelingen, metoden eller oppgaven inneholder trinn som forteller deg hvordan du endrer registeret. Alvorlige problemer kan imidlertid oppstå hvis du endrer registeret feil. Pass derfor på at du følger disse trinnene nøye. Hvis du vil ha ekstra beskyttelse, sikkerhetskopierer du registeret før du endrer det. Du kan dermed gjenopprette registeret hvis det oppstår problemer. Hvis du vil ha mer informasjon om hvordan du sikkerhetskopierer og gjenoppretter registeret, kan du se Slik sikkerhetskopierer og gjenoppretter du registeret i Windows.

Når alle klient- og serverenheter har blitt oppdatert, kan du aktivere full beskyttelse ved å distribuere håndhevelsesmodus . Gjør dette ved å følge disse trinnene:

  1. Høyreklikk Start, klikk Kjør, skriv inn cmd i Kjør-boksen , og trykk deretter Ctrl+Skift+Enter.
  2. Skriv regedit i ledeteksten for administrator, og trykk deretter Enter.
  3. Finn følgende registerundernøkkel:

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Print

  1. Høyreklikk Skriv ut, velg Ny, og klikk deretter DWORD-VERDI (32-biters) verdi.
  2. Skriv inn RpcAuthnLevelPrivacyEnabled, og trykk deretter på ENTER.
  3. Høyreklikk RpcAuthnLevelPrivacyEnabled , og klikk deretter Endre.
  4. Skriv inn 1 i boksen Verdidata, og klikk deretter OK.

Vær oppmerksom på Denne oppdateringen introduserer støtte for registerverdien RpcAuthnLevelPrivacyEnabled for å øke autorisasjonsnivået for skriveren IRemoteWinspool.

Undernøkkel for registeret HKEY_LOCAL_MACHINE\System\CurrentControlSet\Control\Print
Verdi RpcAuthnLevelPrivacyEnabled
Datatype REG_DWORD
Data 1: Aktiverer håndhevelsesmodus . Før du aktiverer håndhevelsesmodus på serversiden, må du kontrollere at alle klientenhetene har installert Windows-oppdateringen utgitt 12. januar 2021 eller en senere Windows-oppdatering. Denne løsningen øker autorisasjonsnivået for skriverens IRemoteWinspool RPC-grensesnitt og legger til en ny policy og registerverdi på serversiden for å tvinge klienten til å bruke det nye autorisasjonsnivået hvis håndhevelsesmodus brukes. Hvis klientenheten ikke har sikkerhetsoppdateringen fra 12. januar 2021 eller en nyere Windows-oppdatering aktivert, vil utskriftsopplevelsen bli brutt når klienten kobler til serveren via IRemoteWinspool-grensesnittet .
0: Anbefales ikke. Deaktiverer godkjenningsnivået for å øke godkjenningsnivået for skriveren IRemoteWinspool, og enhetene dine er ikke beskyttet.
Standard Standardvirkemåte etter installasjon av oppdateringer når registernøkkelen ikke er angitt:
  • 12. januar 2021 eller nyere oppdateringer har standardvirkemåten 0 (null) når de ikke er angitt.
  • Oppdateringer fra 14. september 2021 eller nyere har standardvirkemåten 1 (én) når de ikke er angitt.
Er det nødvendig med omstart? Ja, det kreves en omstart av enheten eller utskriftskøtjenesten på nytt.