KB5008380—Verificatie-updates (CVE-2021-42287)

Van toepassing op
Windows Server 2022 Windows Server 2019 Windows Server 2016, all editions Windows Server 2012 R2 Windows Server 2012 Windows Server 2008 R2 Windows Server 2008 Service Pack 2

Opmerking

BIJGEWERKT 14 maart 2023

Overzicht

CVE-2021-42287 lost een beveiligingsprobleem op dat van invloed is op het Kerberos Privilege Attribute Certificate (PAC) en potentiële aanvallers in staat stelt zich voor te doen als domeincontrollers. Om misbruik te maken van dit beveiligingslek, kan een gekraakt domeinaccount ertoe leiden dat het Key Distribution Center (KDC) een serviceticket maakt met een hoger bevoegdheidsniveau dan dat van het gekraakte account. Dit wordt bereikt door te voorkomen dat de KDC identificeert voor welk account het serviceticket met hogere bevoegdheden is bedoeld.

Het verbeterde verificatieproces in CVE-2021-42287 voegt nieuwe informatie over de oorspronkelijke aanvrager toe aan de PAC's van Kerberos Ticket-Granting Tickets (TGT). Later, wanneer een Kerberos-serviceticket voor een account wordt gegenereerd, wordt door het nieuwe verificatieproces gecontroleerd of het account dat de TGT heeft aangevraagd, dezelfde account is waarnaar wordt verwezen in het serviceticket.

Na de installatie van Windows-updates van 9 november 2021 of later, worden PAC's toegevoegd aan de TGT van alle domeinaccounts, zelfs degenen die er eerder voor hebben gekozen om PAC's te weigeren.

Actie ondernemen

Voer de volgende stappen uit om uw omgeving te beschermen en storingen te voorkomen:

  1. Werk alle apparaten bij die als host fungeren voor de Active Directory-domeincontrollerrol door de beveiligingsupdate van 9 november 2021 en de out-of-band (OOB) update van 14 november 2021 te installeren. Hieronder vindt u het OOB KB-nummer voor uw specifieke besturingssysteem.

    Besturingssysteem KB-nummer
    Windows Server 2016 5008601
    Windows Server 2019 5008602
    Windows Server 2012 R2 5008603
    Windows Server 2012 5008604
    Windows Server 2008 R2 SP1 5008605
    Windows Server 2008 SP2 5008606
  2. Nadat u de beveiligingsupdate van 9 november 2021 en de OOB-update van 14 november 2021 op alle Active Directory-domeincontrollers gedurende ten minste zeven dagen hebt geïnstalleerd, raden we u ten zeerste aan de afdwingingsmodus in te schakelen op alle Active Directory-domeincontrollers.

  3. Vanaf de (bijgewerkte) update van de afdwingingsfase van 11 oktober 2022 wordt de afdwingingsmodus ingeschakeld op alle Windows-domeincontrollers en is deze vereist.

Timing van Windows-updates - (Bijgewerkt 1/31/23)

Deze Windows-Updates worden in drie fasen uitgebracht:

  1. Eerste implementatie: introductie van de update en de registersleutel PacRequestorEnforcement
  2. Tweede implementatie: verwijderen van PacRequestorExcedenced-waarde van 0 (mogelijkheid om de registersleutel uit te schakelen)
  3. Afdwingingsfase: de afdwingingsmodus is ingeschakeld. In deze fase wordt de PacRequestorExcedanced-sleutel afgeschaft en niet meer gelezen

9 november 2021: Eerste implementatiefase

De eerste implementatiefase begint met de Windows-update die is uitgebracht op 9 november 2021. Deze release:

  • Voegt beveiligingen toe tegen CVE-2021-42287
  • Hiermee wordt ondersteuning toegevoegd voor de registerwaarde PacRequestorEnceding , zodat u vroegtijdig kunt overstappen naar de afdwingingsfase

Mitigatie bestaat uit de installatie van Windows-updates op alle apparaten die als host fungeren voor de domeincontrollerrol en alleen-lezen domeincontrollers (RODC's).

12 juli 2022: Tweede implementatiefase

De tweede implementatiefase begint met de Windows-update die is uitgebracht op 12 juli 2022. In deze fase wordt de instelling PacRequestorEnforcement van 0 verwijderd. Het instellen van PacRequestorEnforcement op 0 nadat deze update is geïnstalleerd, heeft hetzelfde effect als het instellen van PacRequestorEnforcement op 1. De domeincontrollers (DC's) bevinden zich in de implementatiemodus.

Notitie Deze fase is niet nodig als PacRequestorEnforcement nooit op 0 is ingesteld in uw omgeving. Deze fase helpt ervoor te zorgen dat klanten die PacRequestorEnforcement hebben ingesteld op 0, vóór de afdwingingsfase naar instelling 1 gaan.

Notitie Deze update gaat ervan uit dat alle domeincontrollers worden bijgewerkt met de Windows-update van 9 november 2021 of later.

11 oktober 2022: Handhavingsfase - (Bijgewerkt 1/31/23)

Met de release van 11 oktober 2022 gaan alle Active Directory-domeincontrollers over naar de afdwingingsfase. Tijdens de afdwingingsfase wordt de sleutel PacRequestorEnforcement afgeschaft en niet meer gelezen. Hierdoor zijn Windows-domeincontrollers die de update van 11 oktober 2022 hebben geïnstalleerd, niet meer compatibel met:

  • Domeincontrollers die de updates van 9 november 2021 of later niet hebben geïnstalleerd.
  • Domeincontrollers die de updates van 9 november 2021 of hoger hebben geïnstalleerd, maar de update van 12 juli 2022 nog niet hebben geïnstalleerd en die een PacRequestorExcedanced-registerwaarde van 0 hebben.

Windows-domeincontrollers die de update van 11 oktober 2022 hebben geïnstalleerd, blijven echter compatibel met:

  • Windows-domeincontrollers die de updates van 11 oktober 2022 of hoger hebben geïnstalleerd
  • Windows-domeincontrollers die de updates van 9 november 2021 of later hebben geïnstalleerd en een PacRequestorExtenceding-waarde of 1 of 2 hebben

Informatie over registersleutel

Na de installatie van CVE-2021-42287-beveiligingen in Windows-updates die zijn uitgebracht tussen 9 november 2021 en 14 juni 2022, is de volgende registersleutel beschikbaar:

Onderliggende registersleutel HKEY_LOCAL_MACHINE\System\CurrentControlSet\Services\Kdc
Waarde PacRequestorEnforcement
Gegevenstype REG_DWORD
Gegevens 1: Voeg de nieuwe PAC toe aan gebruikers die zijn geverifieerd met een Active Directory-domeincontroller waarop de updates van 9 november 2021 of later zijn geïnstalleerd. Als de gebruiker tijdens de verificatie het nieuwe PAC heeft, wordt het PAC gevalideerd. Als de gebruiker niet over het nieuwe PAC beschikt, wordt er geen verdere actie ondernomen. Active Directory-domeincontrollers bevinden zich in deze modus in de implementatiefase.
2: Voeg de nieuwe PAC toe aan gebruikers die zijn geverifieerd met een Active Directory-domeincontroller waarop de updates van 9 november 2021 of later zijn geïnstalleerd. Als de gebruiker tijdens de verificatie het nieuwe PAC heeft, wordt het PAC gevalideerd. Als de gebruiker niet over het nieuwe PAC beschikt, wordt de verificatie geweigerd. Active Directory-domeincontrollers bevinden zich in deze modus in de afdwingingsfase.
0: Schakelt de registersleutel uit. Niet aanbevolen. Active Directory-domeincontrollers bevinden zich in deze modus in de fase Uitgeschakeld. Deze waarde bestaat niet meer na de updates van 12 juli 2022 of later.
Belangrijk Instelling 0 is niet compatibel met instelling 2. Als beide instellingen binnen een forest worden gebruikt, kunnen onregelmatige fouten optreden. Als instelling 0 wordt gebruikt, raden we u aan instelling 0 (Uitschakelen) gedurende ten minste een week over te zetten naar instelling 1 (Implementatie) voordat u overgaat naar instelling 2 (Afdwingingsmodus).
Standaard 1 (wanneer de registersleutel niet is ingesteld)
Moet ik opnieuw opstarten? Nee

Gebeurtenissen bij controle

De Windows-update van 9 november 2021 voegt ook nieuwe gebeurtenislogboeken toe.

PAC zonder kenmerken

De KDC komt een TGT tegen zonder de PAC-kenmerkbuffer. Waarschijnlijk bevat de andere KDC in de logboeken de update niet of is deze in de modus Uitgeschakeld.

Gebeurtenislogboek Systeem
Gebeurtenistype Waarschuwing
Bron van gebeurtenis Microsoft-Windows-Kerberos-Key-Distribution-Center
Gebeurtenis-id 35
Tekst van gebeurtenis Het Key Distribution Center (KDC) trof een ticket-granting-ticket (TGT) aan van een andere KDC ("<KDC-naam>") die geen PAC-attributenveld bevatte.

Ticket zonder PAC

De KDC komt een TGT of ander bewijsticket tegen zonder PAC. Dit voorkomt dat het KDC veiligheidscontroles op het ticket afdwingt.

Gebeurtenislogboek Systeem
Gebeurtenistype Waarschuwing tijdens implementatiefase
Fout tijdens de afdwingingsfase
Bron van gebeurtenis Microsoft-Windows-Kerberos-Key-Distribution-Center
Gebeurtenis-id 36
Tekst van gebeurtenis Het Key Distribution Center (KDC) trof een ticket aan dat geen PAC bevatte tijdens het verwerken van een aanvraag voor een ander ticket. Hierdoor konden beveiligingscontroles niet worden uitgevoerd en konden beveiligingsproblemen ontstaan.
Cliënt: <Domeinnaam>\<Gebruikersnaam>
Ticket voor: <Naam van de dienst>

Ticket zonder aanvrager

De KDC komt een TGT of ander bewijsticket tegen zonder de PAC-aanvraagbuffer. Waarschijnlijk bevat de KDC waarmee de PAC is gemaakt de update niet of staat deze in de modus Uitgeschakeld.

Notitie Zie de sectie Bekende problemen voor belangrijke informatie over gebeurtenis 37.

Gebeurtenislogboek Systeem
Gebeurtenistype Waarschuwing tijdens implementatiefase
Fout tijdens de afdwingingsfase
Bron van gebeurtenis Microsoft-Windows-Kerberos-Key-Distribution-Center
Gebeurtenis-id 37
Tekst van gebeurtenis Het Key Distribution Center (KDC) trof een ticket aan dat geen informatie bevatte over het account dat het ticket had aangevraagd tijdens het verwerken van een verzoek om een ander ticket. Hierdoor konden beveiligingscontroles niet worden uitgevoerd en konden beveiligingsproblemen ontstaan.
Ticket PAC gemaakt door: <KDC Naam>
Klant: <Domeinnaam>\<Clientnaam>
Ticket voor: <Naam van de dienst>

Aanvrager komt niet overeen

De KDC komt een TGT- of ander bewijsticket tegen en het account dat het TGT- of bewijsticket heeft aangevraagd, komt niet overeen met het account waarvoor het serviceticket is gemaakt.

Gebeurtenislogboek Systeem
Gebeurtenistype Fout
Bron van gebeurtenis Microsoft-Windows-Kerberos-Key-Distribution-Center
Gebeurtenis-id 38
Tekst van gebeurtenis Het Key Distribution Center (KDC) heeft een ticket aangetroffen dat inconsistente informatie bevatte over het account dat het ticket had aangevraagd. Dit kan betekenen dat de naam van het account is gewijzigd sinds het ticket is uitgegeven, wat mogelijk deel uitmaakte van een poging tot misbruik.
Ticket PAC gemaakt door: <Kdc Naam>
Cliënt: <Domeinnaam>\<Gebruikersnaam>
Ticket voor: <Naam van de dienst>
Account-SID aanvragen bij Active Directory: <SID>
Account-SID aanvragen bij Ticket: <SID>

Bekende problemen

Symptoom Tijdelijke oplossing
Na de installatie van Windows-updates die zijn uitgebracht op 9 november 2021 of later op domeincontrollers (DC's), zien sommige klanten mogelijk de nieuwe controlegebeurtenis-id 37 die wordt geregistreerd na bepaalde wachtwoordinstellingen of wijzigingsbewerkingen, zoals:

  • CNO of VCO van het failover-cluster bijwerken of herstellen
  • Het wachtwoord van een gebruiker opnieuw instellen via de console van Active Directory: gebruikers en computers (dsa.msc)
  • Een nieuwe gebruiker maken via de console van Active Directory: gebruikers en computers (dsa.msc)
  • Wachtwoord wijzigen voor apparaten van derden die lid zijn van een domein
Als u gebeurtenis-id 37 niet ziet na de installatie van Windows-updates die op 9 november 2021 of later zijn uitgebracht gedurende een week en PacRequestorEnforcement '1' of '2' is, heeft dit geen invloed op uw omgeving.

Als u PacRequestorEnforcement = 1 instelt, wordt gebeurtenis-id 37 geregistreerd als een waarschuwing, maar aanvragen voor wachtwoordwijziging zullen slagen en hebben geen gevolgen voor gebruikers.

Als u PacRequestorEnforcement = 2 instelt, mislukken aanvragen voor wachtwoordwijziging en zorgen ze ervoor dat de bovenstaande bewerkingen ook mislukken.
Dit probleem is opgelost in de volgende updates:

Veelgestelde vragen

V1: Wat gebeurt er als ik een combinatie van Active Directory-domeincontrollers heb die wel en niet worden bijgewerkt?

A1. Een combinatie van domeincontrollers die wel en niet worden bijgewerkt, maar die de standaard registersleutelwaarde 1 voor PacRequestorEnforcement hebben, zijn compatibel met elkaar. Microsoft raadt echter ten zeerste af om domeincontrollers te hebben die wel of niet worden bijgewerkt in een omgeving.

V2: Wat gebeurt er als ik een combinatie van Active Directory-domeincontrollers heb die verschillende PacRequestorHandhaving-waarden hebben?

A2. Een combinatie van domeincontrollers met de PacRequestorHandhaving-waarden van 0 en 1 zijn compatibel met elkaar. Een combinatie van domeincontrollers met de PacRequestorHandceding-waarden 1 en 2 zijn compatibel met elkaar. Een combinatie van domeincontrollers met de PacRequestorHandhaving-waarden van 0 en 2 is niet compatibel met elkaar en kan onregelmatige fouten veroorzaken. Zie de sectie Informatie over registersleutels voor meer informatie.