KB5040268: Slik administrerer du sikkerhetsproblemet med Access-Request pakkeangrep knyttet til CVE-2024-3596

Gjelder for
Windows Server 2008 Datacenter ESU Windows Server 2008 Standard ESU Windows Server 2008 Enterprise ESU Windows Server 2008 R2 Enterprise ESU Windows Server 2008 R2 Standard ESU Windows Server 2008 R2 Datacenter ESU Windows Server 2012 ESU Windows Server 2012 R2 ESU Windows 10, version 1607, all editions Windows Server 2016 Windows 10 Home and Pro, version 21H2 Windows 10 Enterprise and Education, version 21H2 Windows 10 IoT Enterprise, version 21H2 Windows 10 Home and Pro, version 22H2 Windows 10 Enterprise Multi-Session, version 22H2 Windows 10 Enterprise and Education, version 22H2 Windows 10 IoT Enterprise, version 22H2 Windows 11 SE, version 21H2 Windows 11 Home and Pro, version 21H2 Windows 11 Enterprise and Education, version 21H2 Windows 11 IoT Enterprise, version 21H2 Windows 11 SE, version 22H2 Windows 11 Home and Pro, version 22H2 Windows 11 Enterprise Multi-Session, version 22H2 Windows 11 Enterprise and Education, version 22H2 Windows 11 IoT Enterprise, version 22H2 Windows Server 2022 Windows 11 Home and Pro, version 23H2 Windows 11 Enterprise and Education, version 23H2 Windows 11 Enterprise Multi-Session, version 23H2 DO_NOT_USE_Windows 11 IoT Enterprise, version 23H2 Windows 11 SE, version 24H2 Windows 11 Enterprise and Education, version 24H2 Windows 11 Enterprise Multi-Session, version 24H2 Windows 11 Home and Pro, version 24H2 Windows 11 IoT Enterprise, version 24H2

Obs!

Viktig! Kundestøtten for enkelte versjoner av Microsoft Windows er avviklet. Vær oppmerksom på at noen versjoner av Windows kan støttes etter den siste sluttdatoen for operativsystemet når utvidede sikkerhets Oppdateringer (ESU-er) er tilgjengelige. Se vanlige spørsmål om livssyklus – utvidede Oppdateringer for sikkerhet for en liste over produkter som tilbyr ESU-er.

Endringslogg
Endre dato Endre beskrivelse
1. august 2024 kl.
  • Mindre formateringsendringer for lesbarhet
  • I konfigurasjonen «Konfigurer bekreftelse av attributtet Message-Authenticator i alle tilgangsforespørselspakker på klienten» ble ordet «melding» brukt i stedet for «pakke»
5. august 2024 kl.
  • Lagt til kobling for UDP (User Datagram Protocol)
  • Lagt til kobling for Network Policy Server (NPS)
6. august 2024 kl.
  • Oppdaterte delen «Sammendrag» for å angi at disse endringene er inkludert i Windows-oppdateringene datert 9. juli 2024 eller senere
  • Oppdaterte punktene i «Utfør handling»-delen for å angi at vi anbefaler at du slår på alternativene. Disse alternativene er deaktivert som standard.
  • La til en merknad i delen «Hendelser som er lagt til av denne oppdateringen» for å angi at hendelses-ID-ene legges til på NPS-serveren av Windows-oppdateringene datert 9. juli 2024 eller senere

Innhold

Oppsummering

Windows-oppdateringene datert 9. juli 2024 eller senere løser et sikkerhetsproblem i Remote Authentication Dial-In User Service (RADIUS)-protokollen knyttet til MD5-kollisjonsproblemer. På grunn av svake integritetskontroller i MD5 kan en angriper tukle med pakker for å få uautorisert tilgang. MD5-sikkerhetsproblemer gjør RADIUS-trafikk (User Datagram Protocol) over Internett usikker mot pakkeforfalskning eller endring under overføring.

Hvis du vil ha mer informasjon om dette sikkerhetsproblemet, kan du se CVE-2024-3596 og hvitboken RADIUS AND MD5 COLLISION ATTACKS.

MERK Dette sikkerhetsproblemet krever fysisk tilgang til RADIUS-nettverket og Network Policy Server (NPS). Kunder som har sikrede RADIUS-nettverk, er derfor ikke sårbare. I tillegg gjelder ikke sikkerhetsproblemet når RADIUS-kommunikasjon skjer over VPN.

Iverksett tiltak

Hvis du vil beskytte miljøet, anbefaler vi at du aktiverer følgende konfigurasjoner. Hvis du vil ha mer informasjon, kan du se delen Konfigurasjoner .
  • Angi attributtet Melding-godkjenning i Access-Request-pakker . Kontroller at alle pakker med tilgangsforespørsel inkluderer Message-Authenticator-attributtet . Alternativet for å angi attributtet Meldingsgodkjenner er av som standard. Vi anbefaler å aktivere dette alternativet.
  • Kontroller Message-Authenticator-attributtet i Access-Request-pakker . Vurder å fremtvinge validering av Message-Authenticator-attributtetAccess-Request-pakker . Tilgangsforespørselspakker uten dette attributtet blir ikke behandlet. Meldinger om tilgangsforespørsler må som standard inneholde egenskapsalternativet for autentisering for melding, er deaktivert. Vi anbefaler å aktivere dette alternativet.
  • Kontroller Message-Authenticator-attributtet i Access-Request-pakker hvis proxy-State-attributtet finnes. Du kan også aktivere limitProxyState-alternativet hvis det ikke kan utføres fremtvinging av validering av Message-Authenticator-attributtet på hver Access-Request-pakke . limitProxyState fremtvinger dropping av Access-Request-pakker som inneholder proxy-state-attributtet , uten Message-Authenticator-attributtet . Som standard er alternativet limitproxystate deaktivert. Vi anbefaler å aktivere dette alternativet.
  • Kontroller Message-Authenticator-attributtet i RADIUS-svarpakker: Access-Accept, Access-Reject og Access-Challenge. Aktiver alternativet requireMsgAuth for å fremtvinge fjerning av RADIUS-svarpakkene fra eksterne servere uten Message-Authenticator-attributtet . Som standard er alternativet requiremsgauth deaktivert. Vi anbefaler å aktivere dette alternativet.

Hendelser som er lagt til av denne oppdateringen

Hvis du vil ha mer informasjon, kan du se delen Konfigurasjoner .

Obs!

Vær oppmerksom på Disse hendelses-ID-ene legges til på NPS-serveren av Windows-oppdateringene datert 9. juli 2024 eller senere.

Hendelses-ID: 4418

Pakken Tilgangsforespørsel ble avbrutt fordi den inneholdt proxy-state-attributtet, men manglet Message-Authenticator-attributtet. Vurder å endre RADIUS-klienten slik at den inkluderer attributtet Message-Authenticator . Du kan også legge til et unntak for RADIUS-klienten ved hjelp av limitProxyState-konfigurasjonen .

Hendelseslogg System
Hendelsestype Feil
Hendelseskilde NPS
Hendelses-ID 4418
Hendelsestekst Det ble mottatt en Access-Request melding fra RADIUS-klientens< ip-adresse>, som inneholdt et Proxy-State-attributt, men den inkluderte ikke et Message-Authenticator-attributt. Som et resultat ble forespørselen droppet. Message-Authenticator attributtet er obligatorisk av sikkerhetsgrunner. Se https://support.microsoft.com/help/5040268 for mer informasjon.
Hendelses-ID: 4419

Dette er en overvåkingshendelse for tilgangsforespørselspakker uten Message-Authenticator-attributtet i nærvær av proxy-tilstand. Vurder å endre RADIUS-klienten slik at den inkluderer attributtet Message-Authenticator . RADIUS-pakken utelates når konfigurasjonen limitproxystate er aktivert.

Hendelseslogg System
Hendelsestype Advarsel
Hendelseskilde NPS
Hendelses-ID 4419
Hendelsestekst Det ble mottatt en Access-Request melding fra RADIUS-klientens< ip-adresse>, som inneholdt et Proxy-State-attributt, men den inkluderte ikke et Message-Authenticator-attributt. Forespørselen er for øyeblikket tillatt fordi limitProxyState er konfigurert i overvåkingsmodus. Se https://support.microsoft.com/help/5040268 for mer informasjon.
Hendelses-ID: 4420

Dette er en overvåkingshendelse for RADIUS-svarpakker som mottas uten Message-Authenticator-attributtet i proxyen. Vurder å endre den angitte RADIUS-serveren for Message-Authenticator-attributtet . RADIUS-pakken slippes når requiremsgauth-konfigurasjonen er aktivert.

Hendelseslogg System
Hendelsestype Advarsel
Hendelseskilde NPS
Hendelses-ID 4420
Hendelsestekst RADIUS-proxyen mottok et svar fra serverens <ip/navn> med et manglende Message-Authenticator-attributt. Svar er for øyeblikket tillatt fordi requireMsgAuth er konfigurert i overvåkingsmodus. Se https://support.microsoft.com/help/5040268 for mer informasjon.
Hendelses-ID: 4421

Denne hendelsen logges under tjenestestart når de anbefalte innstillingene ikke er konfigurert. Vurder å aktivere innstillingene hvis RADIUS-nettverket er usikkert. For sikre nettverk kan disse hendelsene ignoreres.

Hendelseslogg System
Hendelsestype Advarsel
Hendelseskilde NPS
Hendelses-ID 4421
Hendelsestekst RequireMsgAuth og/eller limitProxyState-konfigurasjonen er i <deaktiverings-/overvåkingsmodus> . Disse innstillingene bør konfigureres i Aktiveringsmodus av sikkerhetsgrunner. Se https://support.microsoft.com/help/5040268 for mer informasjon.

Konfigurasjoner

Konfigurer sending av Message-Authenticator-attributtet i alle tilgangsforespørselspakker på serveren

Denne konfigurasjonen gjør at NPS-proxyen kan begynne å sende Message-Authenticator-attributtet i alle Access-Request-pakker . Bruk én av følgende metoder for å aktivere denne konfigurasjonen.

Metode 1: Bruk NPS Microsoft Management Console (MMC)

Følg denne fremgangsmåten for å bruke NPS MMC:

  1. Åpne brukergrensesnittet for NPS på serveren.
  2. Åpne de eksterne Radius-servergruppene.
  3. Velg Radius-server.
  4. Gå til Godkjenning/Regnskap.
  5. Klikk for å velge avmerkingsboksen Forespørselen må inneholde Message-Authenticator attributtet .

Metode 2: Bruk kommandoen netsh

Hvis du vil bruke netsh, kjører du følgende kommando:

Obs!

netsh nps set remoteserver remoteservergroup = <server group name> address = <server address> requireauthattrib = yes

Hvis du vil ha mer informasjon, kan du se Kommandoer for ekstern RADIUS-servergruppe.

Konfigurere bekreftelse av Message-Authenticator-attributtet i alle Access-Request-pakker på klienten

Denne konfigurasjonen krever Message-Authenticator-attributtet i alle Access-Request-pakker og utelukker pakken hvis den mangler.

Metode 1: Bruk NPS Microsoft Management Console (MMC)

Følg denne fremgangsmåten for å bruke NPS MMC:

  1. Åpne brukergrensesnittet for NPS på serveren.
  2. Åpne radius-klienter.
  3. Velg radiusklient.
  4. Gå til Avanserte innstillinger.
  5. Klikk for å merke av for Meldinger om tilgangsforespørsler må inneholde attributtet for meldingsgodkjenner .

Hvis du vil ha mer informasjon, kan du se Konfigurere RADIUS-klienter.

Metode 2: Bruk kommandoen netsh

Hvis du vil bruke netsh, kjører du følgende kommando:

Obs!

netsh nps set client name = <client name> requireauthattrib = yes

Hvis du vil ha mer informasjon, kan du se Kommandoer for ekstern RADIUS-servergruppe.

Konfigurere limitproxystate for alle klienter

Denne konfigurasjonen gjør at NPS-serveren kan utelate potensielle sårbare tilgangsforespørselspakker som inneholder et proxy-tilstandsattributt , men som ikke inkluderer et Meldingsgodkjenner-attributt . Denne konfigurasjonen støtter tre moduser:

  • Overvåking
  • Aktivere
  • Disable

I overvåkingsmodus loggføres en advarselshendelse (hendelses-ID: 4419), men forespørselen behandles likevel. Bruk denne modusen til å identifisere enhetene som ikke overholder kravene, og sender forespørslene.

Bruk kommandoen netsh til å konfigurere, aktivere og legge til et unntak etter behov.

  1. Kjør følgende kommando for å konfigurere klienter i overvåkingsmodus :

    Obs!

    netsh nps set limitproxystate all = "audit"

  2. Kjør følgende kommando for å konfigurere klienter i aktiveringsmodus :

    Obs!

    netsh nps set limitproxystate all = "enable"

  3. Hvis du vil legge til et unntak for å ekskludere en klient fra limitProxystate-validering , kjører du følgende kommando:

    Obs!

    netsh nps set limitproxystate name = <client name> exception = "Yes"

Konfigurere requiremsgauth for eksterne servere

Denne konfigurasjonen gjør at NPS Proxy kan slippe potensielt sårbare svarmeldinger uten Message-Authenticator-attributtet . Denne konfigurasjonen støtter tre moduser:

  • Overvåking
  • Aktivere
  • Disable

I overvåkingsmodus loggføres en advarselshendelse (hendelses-ID: 4420), men forespørselen behandles likevel. Bruk denne modusen til å identifisere enhetene som ikke overholder kravene som sender svarene.

Bruk kommandoen netsh til å konfigurere, aktivere og legge til et unntak etter behov.

  1. Kjør følgende kommando for å konfigurere servere i overvåkingsmodus :

    Obs!

    netsh nps set requiremsgauth all = "audit"

  2. Hvis du vil aktivere konfigurasjoner for alle servere, kjører du følgende kommando:

    Obs!

    netsh nps set requiremsgauth all = "enable"

  3. Hvis du vil legge til et unntak for å ekskludere en server fra requireauthmsg-validering , kjører du følgende kommando:

    Obs!

    netsh nps set requiremsgauth remoteservergroup = <remote server group name> address = <server address> exception = "yes"

Vanlige spørsmål

Hva bør gjøres hvis VPN-forespørselsfeil observeres etter at konfigurasjonsaktivering skjer på grunn av meldingsbrudd?

Se etter relaterte hendelser i NPS-modulhendelser. Vurder å legge til unntak eller konfigurasjonsjusteringer for berørte klienter/servere.

Er det nødvendig med konfigurasjonsendringer eller handlinger hvis RADIUS-nettverket er sikkert?

Nei, konfigurasjonene som er beskrevet i denne artikkelen, anbefales for usikrede nettverk.

Kilder

Beskrivelse av standardterminologien som brukes til å beskrive Microsoft-programvareoppdateringer

Ansvarsfraskrivelse for tredjepartsinformasjon

Tredjepartsproduktene som beskrives i denne artikkelen, er utviklet av firmaer som er uavhengige av Microsoft. Vi gir ingen garantier, indirekte eller på andre måter, om ytelsen eller påliteligheten til disse produktene.

Vi tilbyr kontaktinformasjon om tredjeparter for å hjelpe deg å finne teknisk støtte. Denne kontaktinformasjonen kan endres uten varsel. Vi garanterer ikke nøyaktigheten til kontaktinformasjonen om tredjeparter.