KB5004442 — zarządzanie zmianami w celu obejścia funkcji zabezpieczeń serwera DCOM systemu Windows (CVE-2021-26414)

Dotyczy
Windows 10, version 2004, all editions Windows Server version 2004 Windows 10, version 20H2, all editions Windows Server, version 20H2, all editions Windows 10, version 21H1, all editions Windows 10 Enterprise, version 1909 Windows 10 Enterprise and Education, version 1909 Windows 10 IoT Enterprise, version 1909 Win 10 Ent LTSC 2019 Win 10 IoT Ent LTSC 2019 Windows 10 IoT Core LTSC Windows Server 2019 Windows 10, version 1607, all editions Windows Server 2016, all editions Windows 10 Windows 8.1 Windows Server 2012 R2 Windows Embedded 8.1 Industry Enterprise Windows Embedded 8.1 Industry Pro Windows Server 2012 Windows Embedded 8 Standard Windows 7 Windows Server 2008 R2 Windows Embedded Standard 7 ESU Windows Embedded POSReady 7 ESU Windows Thin PC Windows Server 2008 Windows 11 Windows Server 2022 Windows 11 version 22H2, all editions

Uwaga

ZAKTUALIZOWANO 20 marca 2023 r. — sekcja Dostępność

Podsumowanie

Protokół zdalny DCOM (Distributed Component Object Model) jest protokołem służącym do udostępniania obiektów aplikacji przy użyciu zdalnych wywołań procedur (RPC). DCOM służy do komunikacji między komponentami oprogramowania urządzeń sieciowych. Zmiany wzmacniające w DCOM były wymagane dla CVE-2021-26414. W związku z tym zalecamy sprawdzenie, czy aplikacje klienckie lub serwerowe w Twoim środowisku, które używają DCOM lub RPC, działają zgodnie z oczekiwaniami z włączonymi zmianami wzmacniania bezpieczeństwa.

Wskazówka Zdecydowanie zalecamy zainstalowanie najnowszej dostępnej aktualizacji zabezpieczeń. Zapewniają zaawansowaną ochronę przed najnowszymi zagrożeniami. Zapewniają również funkcje, które dodaliśmy na potrzeby obsługi migracji. Aby uzyskać więcej informacji i kontekstu na temat sposobu wzmacniania zabezpieczeń DCOM, zobacz Wzmacnianie funkcjonalności uwierzytelniania DCOM: co należy wiedzieć.

Pierwsza faza aktualizacji DCOM została wydana 8 czerwca 2021 r. W tej aktualizacji ograniczanie funkcjonalności DCOM zostało domyślnie wyłączone. Można je włączyć, modyfikując rejestr zgodnie z opisem w sekcji "Ustawienie rejestru w celu włączenia lub wyłączenia zmian wzmacniających" poniżej. Druga faza aktualizacji DCOM została wydana 14 czerwca 2022 r. To spowodowało zmianę utwardzania na domyślnie włączone, ale zachowano możliwość wyłączenia zmian za pomocą ustawień klucza rejestru. Ostatnia faza aktualizacji DCOM zostanie wydana w marcu 2023 r. Wzmocni to możliwości DCOM i usunie możliwość jego wyłączenia.

Oś czasu

Wydanie aktualizacji Zmiana zachowania
8 czerwca 2021 r. Wydanie fazy 1 — zmiany związane z utwardzaniem są domyślnie wyłączone, ale z możliwością ich włączenia za pomocą klucza rejestru.
14 czerwca 2022 r. Wydanie fazy 2 — wzmacnianie uprawnień zmian jest domyślnie włączone, ale z możliwością ich wyłączenia za pomocą klucza rejestru.
14 marca 2023 r. Wydanie fazy 3 — wzmacnianie uprawnień zmian jest domyślnie włączone bez możliwości ich wyłączenia. Do tego momentu należy rozwiązać wszelkie problemy ze zgodnością związane ze zmianami i aplikacjami poprawiającymi poziom w środowisku.

Testowanie zgodności wzmacniania zabezpieczeń DCOM

Nowe zdarzenia błędów DCOM

Aby pomóc w zidentyfikowaniu aplikacji, które mogą mieć problemy ze zgodnością po włączeniu zmian w zakresie wzmacniania zabezpieczeń DCOM, dodaliśmy nowe zdarzenia błędów DCOM w dzienniku systemu. Zobacz poniższe tabele. System zarejestruje te zdarzenia, jeśli wykryje, że aplikacja kliencka DCOM próbuje aktywować serwer DCOM przy użyciu poziomu uwierzytelniania niższego niż RPC_C_AUTHN_LEVEL_PKT_INTEGRITY. Możesz prześledzić urządzenie klienckie na podstawie dziennika zdarzeń po stronie serwera, a następnie użyć dzienników zdarzeń po stronie klienta w celu znalezienia aplikacji.

Zdarzenia serwera — Wskazuje, że serwer odbiera żądania niższego poziomu

Identyfikator zdarzenia Wiadomość
10036 "Zasady poziomu uwierzytelniania po stronie serwera nie zezwalają użytkownikowi %1\%2 SID (%3) z adresu %4 na aktywację serwera DCOM. Podnieś poziom uwierzytelniania aktywacji co najmniej do RPC_C_AUTHN_LEVEL_PKT_INTEGRITY w aplikacji klienckiej."
(%1 – domena, %2 – nazwa użytkownika, %3 – identyfikator SID użytkownika, %4 – adres IP klienta)

Zdarzenia klienta — wskazują, która aplikacja wysyła żądania niższego poziomu

Identyfikator zdarzenia Wiadomość
10037 "Aplikacja %1 z identyfikatorem PID %2 żąda aktywacji identyfikatora CLSID %3 na komputerze %4 z jawnie ustawionym poziomem uwierzytelniania na %5. Najniższy poziom uwierzytelniania aktywacji wymagany przez model DCOM to 5(RPC_C_AUTHN_LEVEL_PKT_INTEGRITY). Aby podnieść poziom uwierzytelniania aktywacji, skontaktuj się z dostawcą aplikacji".
10038 "Aplikacja %1 z identyfikatorem PID %2 żąda aktywacji identyfikatora CLSID %3 na komputerze %4 z domyślnym poziomem uwierzytelniania aktywacji na poziomie %5. Najniższy poziom uwierzytelniania aktywacji wymagany przez model DCOM to 5(RPC_C_AUTHN_LEVEL_PKT_INTEGRITY). Aby podnieść poziom uwierzytelniania aktywacji, skontaktuj się z dostawcą aplikacji".
(%1 – ścieżka aplikacji, %2 – PID aplikacji, %3 – CLSID klasy COM, którą aplikacja chce aktywować, %4 – nazwa komputera, %5 – wartość poziomu uwierzytelniania)

Dostępność

Te zdarzenia błędów są dostępne tylko dla podzbioru wersji systemu Windows. Zobacz tabelę poniżej.

Wersja systemu Windows Dostępne od tych dat
Windows Server 2022 27 września 2021 r.
KB5005619
Windows 10, wersja 2004, Windows 10, wersja 20H2, Windows 10, wersja 21H1 1 września 2021 r.
KB5005101
Windows 10, wersja 1909 26 sierpnia 2021 r.
KB5005103
Windows Server 2019, Windows 10, wersja 1809, wersja 1809 26 sierpnia 2021 r.
KB5005102
Windows Server 2016, Windows 10, wersja 1607 14 września 2021 r.
KB5005573
Windows Server 2012 R2 i Windows 8.1 12 października 2021 r.
KB5006714
System Windows 11 w wersji 22H2 30 września 2022 r.
KB5017389

Poprawka żądania automatycznego podnoszenia uprawnień po stronie klienta

Poziom uwierzytelniania dla wszystkich nieanonimowych żądań aktywacji

Aby zmniejszyć problemy ze zgodnością aplikacji, automatycznie podnieśliśmy poziom uwierzytelniania dla wszystkich nieanonimowych żądań aktywacji od klientów DCOM opartych na systemie Windows do RPC_C_AUTHN_LEVEL_PKT_INTEGRITY minimum. Dzięki tej zmianie większość żądań klienta DCOM opartych na systemie Windows będzie automatycznie akceptowana ze zmianami ograniczania funkcjonalności DCOM włączonymi po stronie serwera bez żadnych dalszych modyfikacji klienta DCOM. Ponadto większość klientów DCOM systemu Windows będzie automatycznie pracować ze zmianami ograniczania funkcjonalności DCOM po stronie serwera bez żadnych dalszych modyfikacji klienta DCOM.

Wskazówka Ta poprawka będzie nadal uwzględniana w aktualizacjach zbiorczych.

Oś czasu aktualizacji poprawki

Od czasu pierwszego wydania w listopadzie 2022 r. łatka z automatycznym podnoszeniem doczekała się kilku aktualizacji.

  • Aktualizacja z listopada 2022 r.

    • Ta aktualizacja automatycznie podniosła poziom integralności pakietów uwierzytelniania aktywacji. Ta zmiana została domyślnie wyłączona w systemach Windows Server 2016 i Windows Server 2019.
  • Aktualizacja grudzień 2022

    • Listopadowa zmiana została domyślnie włączona dla systemów Windows Server 2016 i Windows Server 2019.
    • Ta aktualizacja rozwiązuje również problem z anonimową aktywacją w systemach Windows Server 2016 i Windows Server 2019.
  • Aktualizacja ze stycznia 2023 r.

    • Ta aktualizacja rozwiązuje problem dotyczący aktywacji anonimowej na platformach od Windows Server 2008 do Windows 10 (wersja początkowa wydana w lipcu 2015 r.).

Jeśli zainstalowano zbiorcze aktualizacje zabezpieczeń od stycznia 2023 r. na klientach i serwerach, będą one miały w pełni włączoną najnowszą poprawkę automatycznego podnoszenia.

Ustawienie rejestru umożliwiające włączenie lub wyłączenie zmian wzmacniających

W fazach osi czasu, w których można włączyć lub wyłączyć zmiany wzmacniania zabezpieczeń dla CVE-2021-26414, można użyć następującego klucza rejestru:

  • Ścieżka: HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Ole\AppCompat
  • Nazwa wartości: "RequireIntegrityActivationAuthenticationLevel"
  • Typ: dword
  • Dane wartości: domyślnie= 0x00000000 oznacza wyłączone. 0x00000001 oznacza włączony. Jeśli ta wartość nie zostanie zdefiniowana, zostanie ona domyślnie włączona.

Wskazówka Dane wartości należy wprowadzać w formacie szesnastkowym.

Ważne Po ustawieniu tego klucza rejestru należy ponownie uruchomić urządzenie, aby zaczęło ono obowiązywać.

Wskazówka Włączenie powyższego klucza rejestru spowoduje, że serwery DCOM wymuszą Authentication-Level RPC_C_AUTHN_LEVEL_PKT_INTEGRITY lub więcej na potrzeby aktywacji. Nie ma to wpływu na aktywację anonimową (aktywację przy użyciu poziomu uwierzytelniania RPC_C_AUTHN_LEVEL_NONE). Jeśli serwer DCOM zezwala na anonimową aktywację, będzie ona nadal dozwolona, nawet jeśli włączono zmiany ograniczania funkcjonalności DCOM.

Wskazówka Ta wartość rejestru domyślnie nie istnieje; musisz go utworzyć. System Windows odczyta go, jeśli istnieje, i nie zastąpi go.

Wskazówka Zainstalowanie późniejszych aktualizacji nie spowoduje zmiany ani usunięcia istniejących wpisów rejestru ani ustawień.