KB5040268: Het beveiligingslek met betrekking tot de aanval op Access-Request pakketten beheren dat is gekoppeld aan CVE-2024-3596

Van toepassing op
Windows Server 2008 Datacenter ESU Windows Server 2008 Standard ESU Windows Server 2008 Enterprise ESU Windows Server 2008 R2 Enterprise ESU Windows Server 2008 R2 Standard ESU Windows Server 2008 R2 Datacenter ESU Windows Server 2012 ESU Windows Server 2012 R2 ESU Windows 10, version 1607, all editions Windows Server 2016 Windows 10 Home and Pro, version 21H2 Windows 10 Enterprise and Education, version 21H2 Windows 10 IoT Enterprise, version 21H2 Windows 10 Home and Pro, version 22H2 Windows 10 Enterprise Multi-Session, version 22H2 Windows 10 Enterprise and Education, version 22H2 Windows 10 IoT Enterprise, version 22H2 Windows 11 SE, version 21H2 Windows 11 Home and Pro, version 21H2 Windows 11 Enterprise and Education, version 21H2 Windows 11 IoT Enterprise, version 21H2 Windows 11 SE, version 22H2 Windows 11 Home and Pro, version 22H2 Windows 11 Enterprise Multi-Session, version 22H2 Windows 11 Enterprise and Education, version 22H2 Windows 11 IoT Enterprise, version 22H2 Windows Server 2022 Windows 11 Home and Pro, version 23H2 Windows 11 Enterprise and Education, version 23H2 Windows 11 Enterprise Multi-Session, version 23H2 DO_NOT_USE_Windows 11 IoT Enterprise, version 23H2 Windows 11 SE, version 24H2 Windows 11 Enterprise and Education, version 24H2 Windows 11 Enterprise Multi-Session, version 24H2 Windows 11 Home and Pro, version 24H2 Windows 11 IoT Enterprise, version 24H2

Opmerking

Belangrijk Bepaalde versies van Microsoft Windows hebben het einde van de ondersteuning bereikt. Houd er rekening mee dat sommige versies van Windows mogelijk worden ondersteund na de laatste einddatum van het besturingssysteem, wanneer Extended Security Updates (ESU's) beschikbaar zijn. Zie Lifecycle FAQ - Extended Security Updates voor een lijst met producten die ESU's bieden.

Wijzigingenlogboek
Datum wijzigen Beschrijving van wijziging
Augustus 1, 2024
  • Kleine opmaakwijzigingen voor leesbaarheid
  • In de configuratie 'Configure verification of the Message-Authenticator attribute in all Access-Request packets on the client' is het woord 'message' gebruikt in plaats van 'packet'
Augustus 5, 2024
  • Koppeling voor UDP (User Datagram Protocol) toegevoegd
  • Koppeling voor Network Policy Server (NPS) toegevoegd
Augustus 6, 2024
  • De sectie 'Samenvatting' bijgewerkt om aan te geven dat deze wijzigingen zijn opgenomen in de Windows-updates van op of na 9 juli 2024
  • De opsommingstekens in de sectie 'Actie ondernemen' zijn bijgewerkt om aan te geven dat we aanbevelen de opties in te schakelen. Deze opties zijn standaard uitgeschakeld.
  • Een opmerking toegevoegd aan de sectie 'Gebeurtenissen toegevoegd door deze update' om aan te geven dat de gebeurtenis-id's worden toegevoegd aan de NPS-server door de Windows-updates van op of na 9 juli 2024

Inhoud

Samenvatting

De Windows-updates gedateerd op of na 9 juli 2024 verhelpen een beveiligingsprobleem in het RADIUS-protocol (Remote Authentication Dial-In User Service) met betrekking tot MD5-botsingsproblemen . Vanwege zwakke integriteitscontroles in MD5 kan een aanvaller met pakketten knoeien om ongeautoriseerde toegang te krijgen. Door het beveiligingslek in MD5 is RADIUS-verkeer via internet op basis van UDP (User Datagram Protocol) niet veilig tegen vervalsing of wijziging van pakketten tijdens het transport.

Zie voor meer informatie over dit beveiligingslek CVE-2024-3596 en het technische document RADIUS- EN MD5-BOTSINGSAANVALLEN.

OPMERKING Voor dit beveiligingslek is fysieke toegang tot het RADIUS-netwerk en de Network Policy Server (NPS) vereist. Daarom zijn klanten met beveiligde RADIUS-netwerken niet kwetsbaar. Bovendien is het beveiligingslek niet van toepassing wanneer RADIUS-communicatie plaatsvindt via VPN.

Actie ondernemen

Om uw omgeving te beschermen, raden we u aan de volgende configuraties in te schakelen. Zie de sectie Configuraties voor meer informatie.
  • Stel het kenmerk Message-Authenticator in Access-Request-pakketten in. Zorg ervoor dat alle toegangsaanvraagpakketten het kenmerk Message-Authenticator bevatten. Standaard is de optie voor het instellen van het kenmerk Berichtverificatie uitgeschakeld. Het wordt aangeraden deze optie in te schakelen.
  • Controleer het kenmerk Message-Authenticator in Access Request-pakketten . Overweeg om validatie van het kenmerk Message-Authenticator op toegangsaanvraagpakketten af te dwingen. Access-Request-pakketten zonder dit kenmerk worden niet verwerkt. Standaard moeten de toegangsaanvraagberichten de kenmerkoptie berichtverificatie bevatten zijn uitgeschakeld. Het wordt aangeraden deze optie in te schakelen.
  • Controleer het kenmerk Message-Authenticator in Access-Request-pakketten als het kenmerk Proxy-State aanwezig is. Schakel desgewenst de optie limitProxyState in als het niet mogelijk is om op elk toegangsaanvraagpakket validatie van het kenmerk Message-Authenticator af te dwingen. limitProxyState dwingt het verwijderen af van toegangsaanvraagpakketten die het kenmerk Proxy-state bevatten zonder het kenmerk Message-Authenticator. Standaard is de optie limitproxystate uitgeschakeld. Het wordt aangeraden deze optie in te schakelen.
  • Controleer het kenmerk Message-Authenticator in RADIUS-antwoordpakketten : Access-Accept, Access-Reject en Access-Challenge. Schakel de optie requireMsgAuth in om het verwijderen van de RADIUS-antwoordpakketten van externe servers zonder het kenmerk Message-Authenticator af te dwingen. De optie requiremsgauth is standaard uitgeschakeld. Het wordt aangeraden deze optie in te schakelen.

Gebeurtenissen die door deze update zijn toegevoegd

Zie de sectie Configuraties voor meer informatie.

Opmerking

Notitie Deze gebeurtenis-id's worden toegevoegd aan de NPS-server door de Windows-updates van of na 9 juli 2024.

Gebeurtenis-id: 4418

Het Access-Request-pakket is verwijderd omdat het het Proxy-State-kenmerk bevatte, maar het Message-Authenticator-kenmerk miste. Overweeg om de RADIUS-client zo te wijzigen dat het kenmerk Berichtverificatie wordt opgenomen. U kunt ook een uitzondering voor de RADIUS-client toevoegen met behulp van de configuratie limitProxyState .

Gebeurtenislogboek Systeem
Type gebeurtenis Fout
Gebeurtenisbron NPS
Gebeurtenis-id 4418
Tekst van gebeurtenis Er is een Access-Request bericht ontvangen van RADIUS-client <ip/name> met een Proxy-State-kenmerk, maar het bevatte geen Message-Authenticator-kenmerk. Als gevolg hiervan werd de aanvraag ingetrokken. Het Message-Authenticator kenmerk is verplicht voor beveiligingsdoeleinden. Zie https://support.microsoft.com/help/5040268 voor meer informatie.
Gebeurtenis-id: 4419

Dit is een controlegebeurtenis voor toegangsaanvraagpakketten zonder het kenmerk Message-Authenticator in aanwezigheid van een proxystatus. Overweeg om de RADIUS-client zo te wijzigen dat het kenmerk Berichtverificatie wordt opgenomen. Het RADIUS-pakket wordt verwijderd zodra de configuratie limitproxystate is ingeschakeld.

Gebeurtenislogboek Systeem
Type gebeurtenis Waarschuwing
Gebeurtenisbron NPS
Gebeurtenis-id 4419
Tekst van gebeurtenis Er is een Access-Request bericht ontvangen van RADIUS-client <ip/name> met een Proxy-State-kenmerk, maar het bevatte geen Message-Authenticator-kenmerk. De aanvraag is momenteel toegestaan omdat limitProxyState is geconfigureerd in de controlemodus. Zie https://support.microsoft.com/help/5040268 voor meer informatie.
Gebeurtenis-id: 4420

Dit is een controlegebeurtenis voor RADIUS-antwoordpakketten die zijn ontvangen zonder het kenmerk Message-Authenticator bij de proxy. Overweeg om de opgegeven RADIUS-server voor het kenmerk Berichtverificatie te wijzigen. Het RADIUS-pakket wordt verwijderd zodra de configuratie requiremsgauth is ingeschakeld.

Gebeurtenislogboek Systeem
Type gebeurtenis Waarschuwing
Gebeurtenisbron NPS
Gebeurtenis-id 4420
Tekst van gebeurtenis De RADIUS-proxy heeft een antwoord ontvangen van de server-ip</-naam> met een ontbrekend Message-Authenticator-kenmerk. Antwoorden zijn momenteel toegestaan omdat de requireMsgAuth is geconfigureerd in de controlemodus. Zie https://support.microsoft.com/help/5040268 voor meer informatie.
Gebeurtenis-id: 4421

Deze gebeurtenis wordt geregistreerd tijdens het starten van de service wanneer de aanbevolen instellingen niet zijn geconfigureerd. Overweeg om de instellingen in te schakelen als het RADIUS-netwerk onveilig is. Voor beveiligde netwerken kunnen deze gebeurtenissen worden genegeerd.

Gebeurtenislogboek Systeem
Type gebeurtenis Waarschuwing
Gebeurtenisbron NPS
Gebeurtenis-id 4421
Tekst van gebeurtenis De configuratie RequireMsgAuth en/of limitProxyState bevindt zich in <de modus uitschakelen/controleren> . Deze instellingen moeten voor beveiligingsdoeleinden worden geconfigureerd in de modus Inschakelen. Zie https://support.microsoft.com/help/5040268 voor meer informatie.

Configuraties

Het verzenden van het kenmerk Berichtverificatie configureren voor alle pakketten met toegangsaanvragen op de server

Met deze configuratie kan de NPS-proxy beginnen met het verzenden van het kenmerk Message-Authenticator in alle toegangsaanvraagpakketten . Gebruik een van de volgende methoden om deze configuratie in te schakelen.

Methode 1: Gebruik de NPS Microsoft Management Console (MMC)

Volg deze stappen om de NPS MMC te gebruiken:

  1. Open de NPS-gebruikersinterface (UI) op de server.
  2. Open de externe Radius Server Groepen.
  3. Selecteer Radius Server.
  4. Ga naar Verificatie/Boekhouding.
  5. Schakel het selectievakje De aanvraag moet het Message-Authenticator kenmerk bevatten in.

Methode 2: De opdracht netsh gebruiken

Als u netsh wilt gebruiken, voert u de volgende opdracht uit:

Opmerking

netsh nps set remoteserver remoteservergroup = <server group name> address = <server address> requireauthattrib = yes

Zie Groepsopdrachten voor externe RADIUS-server voor meer informatie.

Verificatie van het kenmerk Berichtverificatie configureren in alle pakketten met toegangsaanvragen op de client

Voor deze configuratie is het kenmerk Message-Authenticator in alle toegangsaanvraagpakketten vereist en wordt het pakket verwijderd als het ontbreekt.

Methode 1: Gebruik de NPS Microsoft Management Console (MMC)

Volg deze stappen om de NPS MMC te gebruiken:

  1. Open de NPS-gebruikersinterface (UI) op de server.
  2. Open Radius-clients.
  3. Selecteer Radius Client.
  4. Ga naar Geavanceerde instellingen.
  5. Schakel hier het selectievakje Toegang aanvragen en moet het kenmerk berichtverificatie bevatten .

Zie RADIUS-clients configureren voor meer informatie.

Methode 2: De opdracht netsh gebruiken

Als u netsh wilt gebruiken, voert u de volgende opdracht uit:

Opmerking

netsh nps set client name = <client name> requireauthattrib = yes

Zie Groepsopdrachten voor externe RADIUS-server voor meer informatie.

Configure limitproxystate for all clients

Met deze configuratie kan de NPS-server mogelijk kwetsbare toegangsaanvraagpakketten verwijderen die een Proxy-State-kenmerk bevatten, maar geen Message-Authenticator-kenmerk . Deze configuratie ondersteunt drie modi:

  • Controle
  • Inschakelen
  • Disable

In de controlemodus wordt een waarschuwingsgebeurtenis (gebeurtenis-id: 4419) in het logboek vastgelegd, maar wordt de aanvraag nog steeds verwerkt. Gebruik deze modus om de niet-compatibele entiteiten te identificeren die de aanvragen verzenden.

Gebruik de netsh-opdracht om zo nodig een uitzondering te configureren, in te schakelen en toe te voegen.

  1. Voer de volgende opdracht uit om clients in de controlemodus te configureren:

    Opmerking

    netsh nps set limitproxystate all = "audit"

  2. Voer de volgende opdracht uit om clients te configureren in de modus Ingeschakeld :

    Opmerking

    netsh nps set limitproxystate all = "enable"

  3. Voer de volgende opdracht uit om een uitzondering toe te voegen om een client uit te sluiten van limitProxystate-validatie :

    Opmerking

    netsh nps set limitproxystate name = <client name> exception = "Yes"

Requiremsgauth configureren voor externe servers

Met deze configuratie kan NPS-proxy mogelijk kwetsbare antwoordberichten neerzetten zonder het kenmerk Berichtverificatie . Deze configuratie ondersteunt drie modi:

  • Controle
  • Inschakelen
  • Disable

In de controlemodus wordt een waarschuwingsgebeurtenis (gebeurtenis-id: 4420) in het logboek vastgelegd, maar wordt de aanvraag nog steeds verwerkt. Gebruik deze modus om de niet-compatibele entiteiten te identificeren die de antwoorden verzenden.

Gebruik de netsh-opdracht om zo nodig een uitzondering te configureren, in te schakelen en toe te voegen.

  1. Voer de volgende opdracht uit om servers in de controlemodus te configureren:

    Opmerking

    netsh nps set vereistemsgauth all = "audit"

  2. Voer de volgende opdracht uit om configuraties voor alle servers in te schakelen:

    Opmerking

    netsh nps set requiremsgauth all = "enable"

  3. Voer de volgende opdracht uit om een uitzondering toe te voegen om een server uit te sluiten van vereiste verificatievalidatie :

    Opmerking

    netsh nps set requiremsgauth remoteservergroup = <remote server group name> address address = <server address> exception = "yes"

Veelgestelde vragen

Wat moet ik doen als er fouten met VPN-aanvragen worden waargenomen nadat de configuratie is ingeschakeld omdat er een bericht wegvalt?

Controleer NPS-modulegebeurtenissen op gerelateerde gebeurtenissen. Overweeg uitzonderingen of configuratie-aanpassingen toe te voegen voor betrokken clients/servers.

Zijn er configuratiewijzigingen of actie nodig als het RADIUS-netwerk veilig is?

Nee, de configuraties die in dit artikel worden besproken, worden aanbevolen voor onbeveiligde netwerken.

Meer informatie

Beschrijving van de standaardterminologie die wordt gebruikt om Microsoft-software-updates te beschrijven

Disclaimerinformatie van derden

De producten van derden die in dit artikel worden besproken, worden ontwikkeld door bedrijven die losstaan van Microsoft. We geven geen garantie, impliciet of anderszins, over de prestaties of betrouwbaarheid van deze producten.

We bieden contactgegevens van derden om u te helpen technische ondersteuning te vinden. Deze contactgegevens kunnen zonder voorafgaande kennisgeving worden gewijzigd. We kunnen de juistheid van deze contactgegevens van derden niet garanderen.