Sammendrag
Det finnes et sikkerhetsproblem i måten RPC-bindingen (Printer Remote Procedure Call) håndterer godkjenning for det eksterne Winspool-grensesnittet. Windows-oppdateringen løser dette sikkerhetsproblemet ved å øke RPC-godkjenningsnivået og introdusere en ny policy og registernøkkel for å tillate kunder å deaktivere eller aktivere håndhevelsesmodus på serversiden for å øke godkjenningsnivået.
Hvis du vil vite mer om sikkerhetsproblemet, kan du se CVE-2021-1678 | Sårbarhet tilknyttet forfalskning av utskriftskø i Windows.
|
Iverksett tiltak Du må gjøre følgende for å beskytte miljøet og forhindre nedetid:
|
|---|
Tidsberegning av oppdateringer
Disse Windows-oppdateringene blir utgitt i to faser:
- Den første distribusjonsfasen for Windows-oppdateringer utgitt 12. januar 2021 eller senere.
- Håndhevelsesfasen for Windows-oppdateringer som utgis på et fremtidig tidspunkt.
12. januar 2021: Første distribusjonsfase
Den første distribusjonsfasen starter med Windows-oppdateringen som ble utgitt 12. januar 2021, ved å gi serverkunder muligheten til å aktivere dette økte sikkerhetsnivået på egen hånd basert på miljøets beredskap.
Denne utgivelsen:
- Adresserer CVE-2021-1678 (i distribusjonsmodus satt til Av som standard).
- Legger til støtte for registerverdien RpcAuthnLevelPrivacyEnabled for å muliggjøre økning av autorisasjonsnivået for IRemoteWinspool-beskyttelse av skriveren.
Reduksjonen består av installasjonen av Windows-oppdateringer på alle klient- og servernivåenheter.
14. september 2021: Håndhevelsesfase
Utgivelsen går over til håndhevelsesfasen 14. september 2021. Håndhevelsesfasen håndhever endringene for å adressere CVE-2021-1678 ved å øke autorisasjonsnivået uten å måtte angi registerverdien.
Installasjonsveiledning
Før du installerer denne oppdateringen
Du må ha følgende nødvendige oppdateringer installert før du installerer denne oppdateringen. Hvis du bruker Windows Update, blir disse nødvendige oppdateringene automatisk tilbudt ved behov.
- Du må ha SHA-2-oppdateringen (KB4474419) som er datert 23. september 2019 eller en nyere SHA-2-oppdatering installert, og deretter starte enheten på nytt før du bruker denne oppdateringen. Hvis du vil ha mer informasjon om SHA-2-oppdateringer, kan du se Krav til støtte for SHA-2-kodesignering for Windows og WSUS for 2019.
- For Windows Server 2008 R2 SP1 må du ha installert servicestakkoppdateringen (SSU) (KB4490628) som er datert 12. mars 2019. Når oppdateringen KB4490628 er installert, anbefales det at du installerer den nyeste SSU-oppdateringen. Hvis du vil ha mer informasjon om den nyeste SSU-oppdateringen, kan du se ADV990001 | Siste servicestakk-Oppdateringer.
- For Windows Server 2008 SP2 må du ha installert servicestakkoppdateringen (SSU) (KB4493730) som er datert 9. april 2019. Når oppdateringen KB4493730 er installert, anbefales det at du installerer den nyeste SSU-oppdateringen. Hvis du vil ha mer informasjon om de nyeste SSU-oppdateringene, kan du se ADV990001 | Siste servicestakk-Oppdateringer.
- Kunder må kjøpe den utvidede sikkerhetsoppdateringen (ESU) for lokale versjoner av Windows Server 2008 SP2 eller Windows Server 2008 R2 SP1 etter at utvidet støtte opphørte 14. januar 2020. Kunder som har kjøpt ESU, må følge fremgangsmåtene i KB4522133 for å fortsette å motta sikkerhetsoppdateringer. Hvis du vil ha mer informasjon om ESU og hvilke utgaver som støttes, kan du se KB4497181.
Viktig! Du må starte enheten på nytt etter at du har installert disse nødvendige oppdateringene.
Installer oppdateringen
Du kan løse sikkerhetsproblemet ved å installere Windows-oppdateringene og aktivere håndhevelsesmodus ved å følge disse trinnene:
- Distribuer oppdateringen fra 12. januar 2021 til alle klient- og serverenheter.
- Når alle klient- og serverenheter har blitt oppdatert, kan full beskyttelse aktiveres ved å angi registerverdien til 1.
Trinn 1: Installer Windows-oppdateringen
Installer Windows-oppdateringen fra 12. januar 2021 eller en nyere Windows-oppdatering på alle klient- og serverenheter.
Oppdateringer for 12. januar 2021
| Windows Server-produkt | KB # | Type oppdatering |
|---|---|---|
| Windows Server, versjon 20H2 (Server Core-installasjon) | 4598242 | Sikkerhetsoppdatering |
| Windows Server, versjon 2004 (Server Core-installasjon) | 4598242 | Sikkerhetsoppdatering |
| Windows Server, versjon 1909 (Server Core-installasjon) | 4598229 | Sikkerhetsoppdatering |
| Windows Server, versjon 1903 (Server Core-installasjon) | 4598229 | Sikkerhetsoppdatering |
| Windows Server 2019 (Server Core-installasjon) | 4598230 | Sikkerhetsoppdatering |
| Windows Server 2019 | 4598230 | Sikkerhetsoppdatering |
| Windows Server 2016 (Server Core-installasjon) | 4598243 | Sikkerhetsoppdatering |
| Windows Server 2016 | 4598243 | Sikkerhetsoppdatering |
| Windows Server 2012 R2 (Server Core-installasjon) | 4598285 | Månedlig samleoppdatering |
| 4598275 | Bare sikkerhet | |
| Windows Server 2012 R2 | 4598285 | Månedlig samleoppdatering |
| 4598275 | Bare sikkerhet | |
| Windows Server 2012 (Server Core-installasjon) | 4598278 | Månedlig samleoppdatering |
| 4598297 | Bare sikkerhet | |
| Windows Server 2012 | 4598278 | Månedlig samleoppdatering |
| 4598297 | Bare sikkerhet | |
| Windows Server 2008 R2 Service Pack 1 | 4598279 | Månedlig samleoppdatering |
| 4598289 | Bare sikkerhet | |
| Windows Server 2008 Service Pack 2 | 4598288 | Månedlig samleoppdatering |
| 4598287 | Bare sikkerhet |
Trinn 2: Aktiver håndhevelsesmodus
Viktig! Denne inndelingen, metoden eller oppgaven inneholder trinn som forteller deg hvordan du endrer registeret. Alvorlige problemer kan imidlertid oppstå hvis du endrer registeret feil. Pass derfor på at du følger disse trinnene nøye. Hvis du vil ha ekstra beskyttelse, sikkerhetskopierer du registeret før du endrer det. Du kan dermed gjenopprette registeret hvis det oppstår problemer. Hvis du vil ha mer informasjon om hvordan du sikkerhetskopierer og gjenoppretter registeret, kan du se Slik sikkerhetskopierer og gjenoppretter du registeret i Windows.
Når alle klient- og serverenheter har blitt oppdatert, kan du aktivere full beskyttelse ved å distribuere håndhevelsesmodus . Gjør dette ved å følge disse trinnene:
- Høyreklikk Start, klikk Kjør, skriv inn cmd i Kjør-boksen , og trykk deretter Ctrl+Skift+Enter.
- Skriv regedit i ledeteksten for administrator, og trykk deretter Enter.
- Finn følgende registerundernøkkel:
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Print
- Høyreklikk Skriv ut, velg Ny, og klikk deretter DWORD-VERDI (32-biters) verdi.
- Skriv inn RpcAuthnLevelPrivacyEnabled, og trykk deretter på ENTER.
- Høyreklikk RpcAuthnLevelPrivacyEnabled , og klikk deretter Endre.
- Skriv inn 1 i boksen Verdidata, og klikk deretter OK.
Vær oppmerksom på Denne oppdateringen introduserer støtte for registerverdien RpcAuthnLevelPrivacyEnabled for å øke autorisasjonsnivået for skriveren IRemoteWinspool.
| Undernøkkel for registeret | HKEY_LOCAL_MACHINE\System\CurrentControlSet\Control\Print |
|---|---|
| Verdi | RpcAuthnLevelPrivacyEnabled |
| Datatype | REG_DWORD |
| Data |
1: Aktiverer håndhevelsesmodus . Før du aktiverer håndhevelsesmodus på serversiden, må du kontrollere at alle klientenhetene har installert Windows-oppdateringen utgitt 12. januar 2021 eller en senere Windows-oppdatering. Denne løsningen øker autorisasjonsnivået for skriverens IRemoteWinspool RPC-grensesnitt og legger til en ny policy og registerverdi på serversiden for å tvinge klienten til å bruke det nye autorisasjonsnivået hvis håndhevelsesmodus brukes. Hvis klientenheten ikke har sikkerhetsoppdateringen fra 12. januar 2021 eller en nyere Windows-oppdatering aktivert, vil utskriftsopplevelsen bli brutt når klienten kobler til serveren via IRemoteWinspool-grensesnittet . 0: Anbefales ikke. Deaktiverer godkjenningsnivået for å øke godkjenningsnivået for skriveren IRemoteWinspool, og enhetene dine er ikke beskyttet. |
| Standard | Standardvirkemåte etter installasjon av oppdateringer når registernøkkelen ikke er angitt:
|
| Er det nødvendig med omstart? | Ja, det kreves en omstart av enheten eller utskriftskøtjenesten på nytt. |