Uwaga
ZAKTUALIZOWANO 20 marca 2023 r. — sekcja Dostępność
Podsumowanie
Protokół zdalny DCOM (Distributed Component Object Model) jest protokołem służącym do udostępniania obiektów aplikacji przy użyciu zdalnych wywołań procedur (RPC). DCOM służy do komunikacji między komponentami oprogramowania urządzeń sieciowych. Zmiany wzmacniające w DCOM były wymagane dla CVE-2021-26414. W związku z tym zalecamy sprawdzenie, czy aplikacje klienckie lub serwerowe w Twoim środowisku, które używają DCOM lub RPC, działają zgodnie z oczekiwaniami z włączonymi zmianami wzmacniania bezpieczeństwa.
Wskazówka Zdecydowanie zalecamy zainstalowanie najnowszej dostępnej aktualizacji zabezpieczeń. Zapewniają zaawansowaną ochronę przed najnowszymi zagrożeniami. Zapewniają również funkcje, które dodaliśmy na potrzeby obsługi migracji. Aby uzyskać więcej informacji i kontekstu na temat sposobu wzmacniania zabezpieczeń DCOM, zobacz Wzmacnianie funkcjonalności uwierzytelniania DCOM: co należy wiedzieć.
Pierwsza faza aktualizacji DCOM została wydana 8 czerwca 2021 r. W tej aktualizacji ograniczanie funkcjonalności DCOM zostało domyślnie wyłączone. Można je włączyć, modyfikując rejestr zgodnie z opisem w sekcji "Ustawienie rejestru w celu włączenia lub wyłączenia zmian wzmacniających" poniżej. Druga faza aktualizacji DCOM została wydana 14 czerwca 2022 r. To spowodowało zmianę utwardzania na domyślnie włączone, ale zachowano możliwość wyłączenia zmian za pomocą ustawień klucza rejestru. Ostatnia faza aktualizacji DCOM zostanie wydana w marcu 2023 r. Wzmocni to możliwości DCOM i usunie możliwość jego wyłączenia.
Oś czasu
| Wydanie aktualizacji | Zmiana zachowania |
|---|---|
| 8 czerwca 2021 r. | Wydanie fazy 1 — zmiany związane z utwardzaniem są domyślnie wyłączone, ale z możliwością ich włączenia za pomocą klucza rejestru. |
| 14 czerwca 2022 r. | Wydanie fazy 2 — wzmacnianie uprawnień zmian jest domyślnie włączone, ale z możliwością ich wyłączenia za pomocą klucza rejestru. |
| 14 marca 2023 r. | Wydanie fazy 3 — wzmacnianie uprawnień zmian jest domyślnie włączone bez możliwości ich wyłączenia. Do tego momentu należy rozwiązać wszelkie problemy ze zgodnością związane ze zmianami i aplikacjami poprawiającymi poziom w środowisku. |
Testowanie zgodności wzmacniania zabezpieczeń DCOM
Nowe zdarzenia błędów DCOM
Aby pomóc w zidentyfikowaniu aplikacji, które mogą mieć problemy ze zgodnością po włączeniu zmian w zakresie wzmacniania zabezpieczeń DCOM, dodaliśmy nowe zdarzenia błędów DCOM w dzienniku systemu. Zobacz poniższe tabele. System zarejestruje te zdarzenia, jeśli wykryje, że aplikacja kliencka DCOM próbuje aktywować serwer DCOM przy użyciu poziomu uwierzytelniania niższego niż RPC_C_AUTHN_LEVEL_PKT_INTEGRITY. Możesz prześledzić urządzenie klienckie na podstawie dziennika zdarzeń po stronie serwera, a następnie użyć dzienników zdarzeń po stronie klienta w celu znalezienia aplikacji.
Zdarzenia serwera — Wskazuje, że serwer odbiera żądania niższego poziomu
| Identyfikator zdarzenia | Wiadomość |
|---|---|
| 10036 | "Zasady poziomu uwierzytelniania po stronie serwera nie zezwalają użytkownikowi %1\%2 SID (%3) z adresu %4 na aktywację serwera DCOM. Podnieś poziom uwierzytelniania aktywacji co najmniej do RPC_C_AUTHN_LEVEL_PKT_INTEGRITY w aplikacji klienckiej." (%1 – domena, %2 – nazwa użytkownika, %3 – identyfikator SID użytkownika, %4 – adres IP klienta) |
Zdarzenia klienta — wskazują, która aplikacja wysyła żądania niższego poziomu
| Identyfikator zdarzenia | Wiadomość |
|---|---|
| 10037 | "Aplikacja %1 z identyfikatorem PID %2 żąda aktywacji identyfikatora CLSID %3 na komputerze %4 z jawnie ustawionym poziomem uwierzytelniania na %5. Najniższy poziom uwierzytelniania aktywacji wymagany przez model DCOM to 5(RPC_C_AUTHN_LEVEL_PKT_INTEGRITY). Aby podnieść poziom uwierzytelniania aktywacji, skontaktuj się z dostawcą aplikacji". |
| 10038 | "Aplikacja %1 z identyfikatorem PID %2 żąda aktywacji identyfikatora CLSID %3 na komputerze %4 z domyślnym poziomem uwierzytelniania aktywacji na poziomie %5. Najniższy poziom uwierzytelniania aktywacji wymagany przez model DCOM to 5(RPC_C_AUTHN_LEVEL_PKT_INTEGRITY). Aby podnieść poziom uwierzytelniania aktywacji, skontaktuj się z dostawcą aplikacji". (%1 – ścieżka aplikacji, %2 – PID aplikacji, %3 – CLSID klasy COM, którą aplikacja chce aktywować, %4 – nazwa komputera, %5 – wartość poziomu uwierzytelniania) |
Dostępność
Te zdarzenia błędów są dostępne tylko dla podzbioru wersji systemu Windows. Zobacz tabelę poniżej.
| Wersja systemu Windows | Dostępne od tych dat |
|---|---|
| Windows Server 2022 | 27 września 2021 r. KB5005619 |
| Windows 10, wersja 2004, Windows 10, wersja 20H2, Windows 10, wersja 21H1 | 1 września 2021 r. KB5005101 |
| Windows 10, wersja 1909 | 26 sierpnia 2021 r. KB5005103 |
| Windows Server 2019, Windows 10, wersja 1809, wersja 1809 | 26 sierpnia 2021 r. KB5005102 |
| Windows Server 2016, Windows 10, wersja 1607 | 14 września 2021 r. KB5005573 |
| Windows Server 2012 R2 i Windows 8.1 | 12 października 2021 r. KB5006714 |
| System Windows 11 w wersji 22H2 | 30 września 2022 r. KB5017389 |
Poprawka żądania automatycznego podnoszenia uprawnień po stronie klienta
Poziom uwierzytelniania dla wszystkich nieanonimowych żądań aktywacji
Aby zmniejszyć problemy ze zgodnością aplikacji, automatycznie podnieśliśmy poziom uwierzytelniania dla wszystkich nieanonimowych żądań aktywacji od klientów DCOM opartych na systemie Windows do RPC_C_AUTHN_LEVEL_PKT_INTEGRITY minimum. Dzięki tej zmianie większość żądań klienta DCOM opartych na systemie Windows będzie automatycznie akceptowana ze zmianami ograniczania funkcjonalności DCOM włączonymi po stronie serwera bez żadnych dalszych modyfikacji klienta DCOM. Ponadto większość klientów DCOM systemu Windows będzie automatycznie pracować ze zmianami ograniczania funkcjonalności DCOM po stronie serwera bez żadnych dalszych modyfikacji klienta DCOM.
Wskazówka Ta poprawka będzie nadal uwzględniana w aktualizacjach zbiorczych.
Oś czasu aktualizacji poprawki
Od czasu pierwszego wydania w listopadzie 2022 r. łatka z automatycznym podnoszeniem doczekała się kilku aktualizacji.
Aktualizacja z listopada 2022 r.
- Ta aktualizacja automatycznie podniosła poziom integralności pakietów uwierzytelniania aktywacji. Ta zmiana została domyślnie wyłączona w systemach Windows Server 2016 i Windows Server 2019.
Aktualizacja grudzień 2022
- Listopadowa zmiana została domyślnie włączona dla systemów Windows Server 2016 i Windows Server 2019.
- Ta aktualizacja rozwiązuje również problem z anonimową aktywacją w systemach Windows Server 2016 i Windows Server 2019.
Aktualizacja ze stycznia 2023 r.
- Ta aktualizacja rozwiązuje problem dotyczący aktywacji anonimowej na platformach od Windows Server 2008 do Windows 10 (wersja początkowa wydana w lipcu 2015 r.).
Jeśli zainstalowano zbiorcze aktualizacje zabezpieczeń od stycznia 2023 r. na klientach i serwerach, będą one miały w pełni włączoną najnowszą poprawkę automatycznego podnoszenia.
Ustawienie rejestru umożliwiające włączenie lub wyłączenie zmian wzmacniających
W fazach osi czasu, w których można włączyć lub wyłączyć zmiany wzmacniania zabezpieczeń dla CVE-2021-26414, można użyć następującego klucza rejestru:
- Ścieżka: HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Ole\AppCompat
- Nazwa wartości: "RequireIntegrityActivationAuthenticationLevel"
- Typ: dword
- Dane wartości: domyślnie= 0x00000000 oznacza wyłączone. 0x00000001 oznacza włączony. Jeśli ta wartość nie zostanie zdefiniowana, zostanie ona domyślnie włączona.
Wskazówka Dane wartości należy wprowadzać w formacie szesnastkowym.
Ważne Po ustawieniu tego klucza rejestru należy ponownie uruchomić urządzenie, aby zaczęło ono obowiązywać.
Wskazówka Włączenie powyższego klucza rejestru spowoduje, że serwery DCOM wymuszą Authentication-Level RPC_C_AUTHN_LEVEL_PKT_INTEGRITY lub więcej na potrzeby aktywacji. Nie ma to wpływu na aktywację anonimową (aktywację przy użyciu poziomu uwierzytelniania RPC_C_AUTHN_LEVEL_NONE). Jeśli serwer DCOM zezwala na anonimową aktywację, będzie ona nadal dozwolona, nawet jeśli włączono zmiany ograniczania funkcjonalności DCOM.
Wskazówka Ta wartość rejestru domyślnie nie istnieje; musisz go utworzyć. System Windows odczyta go, jeśli istnieje, i nie zastąpi go.
Wskazówka Zainstalowanie późniejszych aktualizacji nie spowoduje zmiany ani usunięcia istniejących wpisów rejestru ani ustawień.