Opmerking
BIJGEWERKT 20 maart 2023 - Sectie Beschikbaarheid
Overzicht
Het Distributed Component Object Model (DCOM) Remote Protocol is een protocol voor het weergeven van toepassingsobjecten met behulp van RPC's (Remote Procedure Calls). DCOM wordt gebruikt voor de communicatie tussen de softwarecomponenten van netwerkapparaten. Verhardingswijzigingen in DCOM waren vereist voor CVE-2021-26414. Daarom raden we u aan te controleren of client- of servertoepassingen in uw omgeving die DCOM of RPC gebruiken, werken zoals verwacht als de beveiligingswijzigingen zijn ingeschakeld.
Notitie We raden u ten zeerste aan de meest recente beschikbare beveiligingsupdate te installeren. Ze bieden geavanceerde beveiliging tegen de nieuwste beveiligingsrisico's. Ze bieden ook mogelijkheden die we hebben toegevoegd ter ondersteuning van migratie. Voor meer informatie en context over hoe we DCOM versterken, zie DCOM-authenticatiebeveiliging: wat u moet weten.
De eerste fase van DCOM-updates is uitgebracht op 8 juni 2021. In die update is DCOM-hardening standaard uitgeschakeld. U kunt ze inschakelen door het register te wijzigen zoals beschreven in de sectie 'Registerinstelling voor het in- of uitschakelen van de beveiligingswijzigingen' hieronder. De tweede fase van DCOM-updates is uitgebracht op 14 juni 2022. Dat veranderde de verharding in standaard ingeschakeld, maar behield de mogelijkheid om de wijzigingen uit te schakelen met behulp van registersleutelinstellingen. De laatste fase van DCOM-updates wordt in maart 2023 uitgebracht. Hiermee blijft de DCOM-verharding ingeschakeld en wordt de mogelijkheid om deze uit te schakelen verwijderd.
Tijdlijn
| Updateversie | Gedragsverandering |
|---|---|
| 8 juni 2021 | Fase 1-release: wijzigingen in de beveiliging zijn standaard uitgeschakeld, maar met de mogelijkheid om deze in te schakelen met behulp van een registersleutel. |
| 14 juni 2022 | Fase 2-release - Wijzigingen voor het beveiligen zijn standaard ingeschakeld, maar met de mogelijkheid om ze uit te schakelen met een registersleutel. |
| 14 maart 2023 | Fase 3-release: verhardingswijzigingen zijn standaard ingeschakeld zonder mogelijkheid om ze uit te schakelen. Op dit punt moet u eventuele compatibiliteitsproblemen met de hardingswijzigingen en toepassingen in uw omgeving oplossen. |
Testen op compatibiliteit van DCOM-harding
Nieuwe DCOM-foutgebeurtenissen
Om u te helpen bij het identificeren van de toepassingen die compatibiliteitsproblemen kunnen hebben nadat we de wijzigingen in de DCOM-beveiligingsbeveiliging hebben ingeschakeld, hebben we nieuwe DCOM-foutgebeurtenissen toegevoegd aan het systeemlogboek. Zie de onderstaande tabellen. Het systeem registreert deze gebeurtenissen als het detecteert dat een DCOM-clienttoepassing probeert een DCOM-server te activeren met een verificatieniveau dat lager is dan RPC_C_AUTHN_LEVEL_PKT_INTEGRITY. U kunt traceren naar het clientapparaat vanuit het gebeurtenislogboek op de server en gebeurtenislogboeken aan de clientzijde gebruiken om de toepassing te vinden.
Servergebeurtenissen - Aangeven dat server aanvragen op een lager niveau ontvangt
| Gebeurtenis-id | Bericht |
|---|---|
| 10036 | "Het beleid voor het authenticatieniveau aan de serverzijde staat niet toe dat de gebruiker %1\%2 SID (%3) van adres %4 de DCOM-server activeert. Verhoog het authenticatieniveau voor activering ten minste tot RPC_C_AUTHN_LEVEL_PKT_INTEGRITY in de clienttoepassing.' (%1 – domein, %2 – gebruikersnaam, %3 – gebruikers-SID, %4 – IP-adres van client) |
Clientgebeurtenissen : geven aan welke toepassing verzoeken op een lager niveau worden verzonden
| Gebeurtenis-id | Bericht |
|---|---|
| 10037 | 'Toepassing %1 met PID%2 vraagt om CLSID%3 te activeren op computer %4 waarbij het authenticatieniveau expliciet is ingesteld op %5. Het laagste authenticatieniveau voor activering vereist door DCOM is 5(RPC_C_AUTHN_LEVEL_PKT_INTEGRITY). Als u het activeringsverificatieniveau wilt verhogen, neemt u contact op met de leverancier van de toepassing.' |
| 10038 | Toepassing %1 met PID %2 vraagt om CLSID %3 te activeren op computer %4 met het standaard activeringsverificatieniveau op %5. Het laagste authenticatieniveau voor activering vereist door DCOM is 5(RPC_C_AUTHN_LEVEL_PKT_INTEGRITY). Als u het activeringsverificatieniveau wilt verhogen, neemt u contact op met de leverancier van de toepassing.' (%1 – Toepassingspad, %2 – PID van toepassing, %3 – CLSID van de COM-klasse die de toepassing aanvraagt te activeren, %4 – Computernaam, %5 – waarde van verificatieniveau) |
Beschikbaarheid
Deze foutgebeurtenissen zijn alleen beschikbaar voor een subset van Windows-versies. Zie onderstaande tabel.
| Windows-versie | Beschikbaar op of na deze datums |
|---|---|
| Windows Server 2022 | 27 september 2021 KB5005619 |
| Windows 10, versie 2004, Windows 10, versie 20H2, Windows 10, versie 21H1 | dinsdag 1 september 2021 KB5005101 |
| Windows 10, versie 1909 | Augustus 26, 2021 KB5005103 |
| Windows Server 2019, Windows 10 versie 1809 | Augustus 26, 2021 KB5005102 |
| Windows Server 2016, Windows 10, versie 1607 | 14 september 2021 KB5005573 |
| Windows Server 2012 R2 en Windows 8.1 | 12 oktober 2021 KB5006714 |
| Windows 11, versie 22H2 | dinsdag 30 september 2022 KB5017389 |
Patch voor aanvragen voor automatische uitbreiding aan clientzijde
Verificatieniveau voor alle niet-anonieme activeringsaanvragen
Om compatibiliteitsproblemen met apps te verminderen, hebben we het verificatieniveau voor alle niet-anonieme activeringsaanvragen van DCOM-clients met Windows automatisch verhoogd naar ten minste RPC_C_AUTHN_LEVEL_PKT_INTEGRITY. Met deze wijziging worden de meeste Windows-gebaseerde DCOM-clientverzoeken automatisch geaccepteerd met DCOM-hardingswijzigingen ingeschakeld aan de serverzijde zonder verdere aanpassingen aan de DCOM-client. Bovendien werken de meeste Windows DCOM-clients automatisch met wijzigingen in de DCOM-harding aan de serverzijde zonder verdere aanpassingen aan de DCOM-client.
Notitie Deze patch blijft deel uitmaken van de cumulatieve updates.
Tijdlijn voor patchupdate
Sinds de eerste release in november 2022 heeft de patch voor automatische verhoging een paar updates gehad.
Update van november 2022
- Met deze update wordt het activeringsverificatieniveau automatisch verhoogd naar pakketintegriteit. Deze wijziging is standaard uitgeschakeld op Windows Server 2016 en Windows Server 2019.
Update van december 2022
- De wijziging in november is standaard ingeschakeld voor Windows Server 2016 en Windows Server 2019.
- Met deze update is ook een probleem opgelost met anonieme activering op Windows Server 2016 en Windows Server 2019.
Update van januari 2023
- Met deze update is een probleem opgelost met anonieme activering op platforms van Windows Server 2008 tot en met Windows 10 (eerste versie uitgebracht in juli 2015).
Als u de cumulatieve beveiligingsupdates vanaf januari 2023 op uw clients en servers hebt geïnstalleerd, is de nieuwste patch voor automatische verhoging volledig ingeschakeld.
Registerinstelling om de hardening-wijzigingen in of uit te schakelen
Tijdens de tijdlijnfasen waarin u de beveiligingswijzigingen voor CVE-2021-26414 kunt in- of uitschakelen, kunt u de volgende registersleutel gebruiken:
- Pad: HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Ole\AppCompat
- Waardenaam: "RequireIntegrityActivationAuthenticationLevel"
- Type: dword
- Waardegegevens: standaard= 0x00000000 betekent uitgeschakeld. 0x00000001 middelen ingeschakeld. Als deze waarde niet is gedefinieerd, is deze standaard ingeschakeld.
Notitie U moet waardegegevens in hexadecimale notatie invoeren.
Belangrijk U moet uw apparaat opnieuw opstarten nadat u deze registersleutel hebt ingesteld, opdat de sleutel van kracht wordt.
Notitie Als u de bovenstaande registersleutel inschakelt, dwingen DCOM-servers een Authentication-Level van RPC_C_AUTHN_LEVEL_PKT_INTEGRITY of hoger af voor activering. Dit is niet van invloed op anonieme activering (activering met behulp van authenticatieniveau RPC_C_AUTHN_LEVEL_NONE). Als anonieme activering is toegestaan op de DCOM-server, is dit nog steeds toegestaan, zelfs als de DCOM-beveiligingswijzigingen zijn ingeschakeld.
Notitie Deze registerwaarde bestaat standaard niet. moet u die maken. Windows leest het als het bestaat en overschrijft het niet.
Notitie Installatie van latere updates zal geen bestaande registervermeldingen en -instellingen wijzigen of verwijderen.