Obs!
OPPDATERT 20. mars 2023 – Tilgjengelighetsdel
Sammendrag
Den eksterne protokollen Distributed Component Object Model (DCOM) er en protokoll for å eksponere programobjekter ved hjelp av eksterne prosedyrekall (RPC-er). DCOM brukes til kommunikasjon mellom programvarekomponentene i nettverksenheter. Herdingsendringer i DCOM var nødvendig for CVE-2021-26414. Derfor anbefaler vi at du kontrollerer om klient- eller serverprogrammer i miljøet som bruker DCOM eller RPC, fungerer som forventet når herdingsendringene er aktivert.
Vær oppmerksom på Vi anbefaler på det sterkeste at du installerer den nyeste sikkerhetsoppdateringen som er tilgjengelig. De gir avansert beskyttelse mot de nyeste sikkerhetstruslene. De inneholder også funksjoner som vi har lagt til for å støtte overføring. Hvis du vil ha mer informasjon og kontekst om hvordan vi herder DCOM, kan du se DCOM-godkjenningsforsterkning: det du trenger å vite.
Den første fasen av DCOM-oppdateringer ble utgitt 8. juni 2021. I denne oppdateringen ble DCOM-forsterking deaktivert som standard. Du kan aktivere dem ved å endre registeret som beskrevet i delen «Registerinnstilling for å aktivere eller deaktivere herdingsendringene» nedenfor. Den andre fasen av DCOM-oppdateringer ble utgitt 14. juni 2022. Det endret herdingen til aktivert som standard, men beholdt muligheten til å deaktivere endringene ved hjelp av registernøkkelinnstillinger. Den siste fasen av DCOM-oppdateringer blir utgitt i mars 2023. Det vil holde DCOM-herdingen aktivert og fjerne muligheten til å deaktivere den.
Tidslinje
| Oppdateringsutgivelse | Endring av virkemåte |
|---|---|
| 8. juni 2021 | Fase 1-utgivelse – herdingsendringer er deaktivert som standard, men med mulighet til å aktivere dem ved hjelp av en registernøkkel. |
| 14. juni 2022 | Fase 2-utgivelse – herding av endringer er aktivert som standard, men med mulighet til å deaktivere dem ved hjelp av en registernøkkel. |
| Mars 14, 2023 | Fase 3-utgivelse – herder endringer er aktivert som standard uten mulighet til å deaktivere dem. Innen dette tidspunktet må du løse eventuelle kompatibilitetsproblemer med herdingsendringene og -programmene i miljøet. |
Tester for kompatibilitet med DCOM-herding
Nye DCOM-feilhendelser
For å hjelpe deg å identifisere programmene som kan ha kompatibilitetsproblemer etter at vi har aktivert endringer i DCOM-sikkerhetsforsterking, har vi lagt til nye DCOM-feilhendelser i systemloggen. Se tabellene nedenfor. Systemet logger disse hendelsene hvis det oppdager at et DCOM-klientprogram prøver å aktivere en DCOM-server ved hjelp av et godkjenningsnivå som er mindre enn RPC_C_AUTHN_LEVEL_PKT_INTEGRITY. Du kan spore til klientenheten fra hendelsesloggen på serversiden og bruke hendelseslogger på klientsiden til å finne programmet.
Serverhendelser – Angir at serveren mottar forespørsler på lavere nivå
| Hendelses-ID | Melding |
|---|---|
| 10036 | "Policyen for godkjenningsnivå på serversiden tillater ikke at brukeren %1\%2 SID (%3) fra adresse %4 aktiverer DCOM-serveren. Hev godkjenningsnivået for aktivering minst til RPC_C_AUTHN_LEVEL_PKT_INTEGRITY i klientprogrammet.» (%1 – domene, %2 – brukernavn, %3 – bruker-SID, %4 – klient-IP-adresse) |
Klienthendelser – angi hvilket program som sender forespørsler på lavere nivå
| Hendelses-ID | Melding |
|---|---|
| 10037 | "Program %1 med PID %2 ber om å aktivere CLSID %3 på datamaskin %4 med eksplisitt angitt autorisasjonsnivå på %5. Det laveste godkjenningsnivået for aktivering som kreves av DCOM, er 5(RPC_C_AUTHN_LEVEL_PKT_INTEGRITY). Hvis du vil heve godkjenningsnivået for aktivering, kan du kontakte appleverandøren.» |
| 10038 | "Program %1 med PID %2 ber om å aktivere CLSID %3 på datamaskinen %4 med standard godkjenningsnivå for aktivering på %5. Det laveste godkjenningsnivået for aktivering som kreves av DCOM, er 5(RPC_C_AUTHN_LEVEL_PKT_INTEGRITY). Hvis du vil heve godkjenningsnivået for aktivering, kan du kontakte appleverandøren.» (%1 – Programbane, %2 – Program-PID, %3 – CLSID for COM-klassen som programmet ber om å aktivere, %4 – Datamaskinnavn, %5 – Verdi for godkjenningsnivå) |
Tilgjengelighet
Disse feilhendelsene er bare tilgjengelige for et delsett av Windows-versjoner. Se tabellen nedenfor.
| Windows-versjon | Tilgjengelig på eller etter disse datoene |
|---|---|
| Windows Server 2022 | 27. september 2021 KB5005619 |
| Windows 10, versjon 2004, Windows 10, versjon 20H2, Windows 10, versjon 21H1 | 1. september 2021 KB5005101 |
| Windows 10, versjon 1909 | 26. august 2021 KB5005103 |
| Windows Server 2019, Windows 10, versjon 1809 | 26. august 2021 KB5005102 |
| Windows Server 2016, Windows 10, versjon 1607 | 14. september 2021 KB5005573 |
| Windows Server 2012 R2 og Windows 8.1 | 12. oktober 2021 KB5006714 |
| Windows 11, versjon 22H2 | 30. september 2022 kl. KB5017389 |
Automatisk rettelse for forespørsel om rettighet på klientsiden
Godkjenningsnivå for alle aktiveringsforespørsler som ikke er anonyme
For å bidra til å redusere problemer med appkompatibilitet har vi automatisk hevet godkjenningsnivået for alle ikke-anonyme aktiveringsforespørsler fra Windows-baserte DCOM-klienter til å RPC_C_AUTHN_LEVEL_PKT_INTEGRITY til et minimum. Med denne endringen godtas de fleste Windows-baserte DCOM-klientforespørsler automatisk med DCOM-herdingsendringer aktivert på serversiden uten ytterligere endringer i DCOM-klienten. I tillegg vil de fleste Windows DCOM-klienter automatisk arbeide med DCOM-herdingsendringer på serversiden uten ytterligere endringer i DCOM-klienten.
Vær oppmerksom på Denne oppdateringen vil fortsatt være inkludert i de kumulative oppdateringene.
Tidslinje for oppdatering
Siden den første utgivelsen i november 2022 har auto-elevate-oppdateringen hatt noen få oppdateringer.
Oppdatering for november 2022
- Denne oppdateringen hever automatisk godkjenningsnivået for aktivering til pakkeintegritet. Denne endringen ble deaktivert som standard på Windows Server 2016 og Windows Server 2019.
Oppdatering for desember 2022
- Endringen fra november ble aktivert som standard for Windows Server 2016 og Windows Server 2019.
- Denne oppdateringen løste også et problem som påvirket anonym aktivering på Windows Server 2016 og Windows Server 2019.
Oppdatering for januar 2023
- Denne oppdateringen løste et problem som påvirket anonym aktivering på plattformer fra Windows Server 2008 til Windows 10 (første versjon utgitt i juli 2015).
Hvis du har installert de kumulative sikkerhetsoppdateringene fra og med januar 2023 på klienter og servere, vil de ha den nyeste oppdateringen for automatisk heving fullstendig aktivert.
Registerinnstilling for å aktivere eller deaktivere herdingsendringene
I tidslinjefasene der du kan aktivere eller deaktivere herdingsendringene for CVE-2021-26414, kan du bruke følgende registernøkkel:
- Bane: HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Ole\AppCompat
- Verdinavn: "RequireIntegrityActivationAuthenticationLevel"
- Type: dword
- Verdidata: default= 0x00000000 betyr deaktivert. 0x00000001 betyr aktivert. Hvis denne verdien ikke er definert, vil den som standard være aktivert.
Vær oppmerksom på Du må angi verdidata i heksadesimalt format.
Viktig! Du må starte enheten på nytt etter at du har angitt denne registernøkkelen for at den skal tre i kraft.
Vær oppmerksom på Når du aktiverer registernøkkelen ovenfor, tvinger DCOM-servere en Authentication-Level på RPC_C_AUTHN_LEVEL_PKT_INTEGRITY eller høyere for aktivering. Dette påvirker ikke anonym aktivering (aktivering ved hjelp av godkjenningsnivå RPC_C_AUTHN_LEVEL_NONE). Hvis DCOM-serveren tillater anonym aktivering, vil den fortsatt være tillatt selv om DCOM-herdingsendringer er aktivert.
Vær oppmerksom på Denne registerverdien finnes ikke som standard. Du må opprette den. Windows leser den hvis den finnes, og overskriver den ikke.
Vær oppmerksom på Installasjon av senere oppdateringer vil verken endre eller fjerne eksisterende registeroppføringer og innstillinger.