KB5040268: Jak zarządzać luką w zabezpieczeniach związaną z atakiem pakietów Access-Request związaną z CVE-2024-3596

Dotyczy
Windows Server 2008 Datacenter ESU Windows Server 2008 Standard ESU Windows Server 2008 Enterprise ESU Windows Server 2008 R2 Enterprise ESU Windows Server 2008 R2 Standard ESU Windows Server 2008 R2 Datacenter ESU Windows Server 2012 ESU Windows Server 2012 R2 ESU Windows 10, version 1607, all editions Windows Server 2016 Windows 10 Home and Pro, version 21H2 Windows 10 Enterprise and Education, version 21H2 Windows 10 IoT Enterprise, version 21H2 Windows 10 Home and Pro, version 22H2 Windows 10 Enterprise Multi-Session, version 22H2 Windows 10 Enterprise and Education, version 22H2 Windows 10 IoT Enterprise, version 22H2 Windows 11 SE, version 21H2 Windows 11 Home and Pro, version 21H2 Windows 11 Enterprise and Education, version 21H2 Windows 11 IoT Enterprise, version 21H2 Windows 11 SE, version 22H2 Windows 11 Home and Pro, version 22H2 Windows 11 Enterprise Multi-Session, version 22H2 Windows 11 Enterprise and Education, version 22H2 Windows 11 IoT Enterprise, version 22H2 Windows Server 2022 Windows 11 Home and Pro, version 23H2 Windows 11 Enterprise and Education, version 23H2 Windows 11 Enterprise Multi-Session, version 23H2 DO_NOT_USE_Windows 11 IoT Enterprise, version 23H2 Windows 11 SE, version 24H2 Windows 11 Enterprise and Education, version 24H2 Windows 11 Enterprise Multi-Session, version 24H2 Windows 11 Home and Pro, version 24H2 Windows 11 IoT Enterprise, version 24H2

Uwaga

Ważne Dla niektórych wersji systemu Microsoft Windows wygasło świadczenie pomocy technicznej. Uwaga: niektóre wersje systemu Windows mogą być obsługiwane po dacie końcowej najnowszego systemu operacyjnego, gdy są dostępne dodatkowe aktualizacje zabezpieczeń (ESU). Zobacz Często zadawane pytania dotyczące cyklu życia — dodatkowe aktualizacje zabezpieczeń, aby uzyskać listę produktów oferujących aktualizacje ESU.

Dziennik zmian
Zmień datę Opis zmiany
1 sierpnia 2024 r.
  • Drobne zmiany formatowania w celu poprawy czytelności
  • W konfiguracji "Konfiguruj weryfikację atrybutu Message-Authenticator we wszystkich pakietach Access-Request na kliencie" użyto słowa "message" zamiast "packet"
5 sierpnia 2024 r.
  • Dodano łącze do protokołu UDP (User Datagram Protocol)
  • Dodano łącze do serwera zasad sieciowych (NPS)
6 sierpnia 2024 r.
  • Zaktualizowano sekcję "Podsumowanie", aby wskazać, że te zmiany są uwzględnione w aktualizacjach systemu Windows z dnia 9 lipca 2024 r. lub później
  • Zaktualizowano listy punktowane w sekcji "Podejmij działanie", aby wskazać, że zalecamy włączenie tych opcji. Te opcje są domyślnie wyłączone.
  • Dodano uwagę do sekcji "Zdarzenia dodane przez tę aktualizację", aby wskazać, że identyfikatory zdarzeń są dodawane do serwera NPS przez aktualizacje systemu Windows z dnia 9 lipca 2024 r. lub później

Spis treści

Podsumowanie

Aktualizacje systemu Windows datowane na 9 lipca 2024 r. lub później rozwiązują problem luki w zabezpieczeniach usługi telefonicznej usługi użytkownika zdalnego uwierzytelniania (RADIUS) związany z problemami z kolizjami MD5 . Ze względu na słabe sprawdzanie integralności w MD5 osoba atakująca może manipulować pakietami w celu uzyskania nieautoryzowanego dostępu. Luka MD5 sprawia, że ruch RADIUS przez Internet oparty na protokole UDP (User Datagram Protocol) nie jest zabezpieczony przed fałszowaniem pakietów lub modyfikacjami podczas przesyłania.

Aby uzyskać więcej informacji na temat tej luki, zobacz CVE-2024-3596 oraz oficjalny dokument RADIUS AND MD5 COLLISION ATTACKS.

UWAGA Ta luka w zabezpieczeniach wymaga fizycznego dostępu do sieci RADIUS i serwera zasad sieciowych (NPS). Dlatego klienci, którzy mają zabezpieczone sieci RADIUS, nie są narażeni na ataki. Ponadto luka w zabezpieczeniach nie ma zastosowania, gdy komunikacja RADIUS odbywa się za pośrednictwem sieci VPN.

Aktywne działanie

Aby pomóc w ochronie środowiska, zalecamy włączenie następujących konfiguracji. Aby uzyskać więcej informacji, zobacz sekcję Konfiguracje .
  • Ustaw atrybut Message-Authenticator w pakietach Access-Request . Upewnij się, że wszystkie pakiety Access-Request zawierają atrybut Message-Authenticator . Domyślnie opcja ustawienia atrybutu Message-Authenticator jest wyłączona. Zalecamy włączenie tej opcji.
  • Sprawdź atrybut Message-Authenticator w pakietach Access-Request . Rozważ wymuszenie walidacji atrybutu Message-Authenticator pakietów Access-Request . Pakiety Access-Request bez tego atrybutu nie będą przetwarzane. Domyślnie komunikaty żądania dostępu muszą zawierać wyłączoną opcję atrybutu uwierzytelniania wiadomości . Zalecamy włączenie tej opcji.
  • Sprawdź atrybut Message-Authenticator w pakietach Access-Request , jeśli atrybut Proxy-State jest obecny. Opcjonalnie włącz opcję limitProxyState , jeśli nie można wykonać wymuszania walidacji atrybutu Message-Authenticator w każdym pakiecie Access-Request . limitProxyState wymusza porzucanie pakietów Access-Request zawierających atrybut Proxy-state bez atrybutu Message-Authenticator . Domyślnie opcja limitproxystate jest wyłączona. Zalecamy włączenie tej opcji.
  • Sprawdź atrybut Message-Authenticator w pakietach odpowiedzi usługi RADIUS: Access-Accept, Access-Reject i Access-Challenge. Włącz opcję requireMsgAuth , aby wymusić usuwanie pakietów odpowiedzi usługi RADIUS z serwerów zdalnych bez atrybutu Message-Authenticator . Domyślnie opcja requiremsgauth jest wyłączona. Zalecamy włączenie tej opcji.

Zdarzenia dodane przez tę aktualizację

Aby uzyskać więcej informacji, zobacz sekcję Konfiguracje .

Uwaga

Wskazówka Te identyfikatory zdarzeń są dodawane do serwera NPS na podstawie aktualizacji systemu Windows z dnia 9 lipca 2024 r. lub później.

Identyfikator zdarzenia: 4418

Pakiet Access-Request został porzucony, ponieważ zawierał atrybut Proxy-State, ale brakowało mu atrybutu Message-Authenticator. Rozważ zmianę klienta usługi RADIUS, aby uwzględnić atrybut Message-Authenticator . Możesz też dodać wyjątek dla klienta usługi RADIUS przy użyciu konfiguracji limitProxyState .

Dziennik zdarzeń System
Typ zdarzenia Błąd
Źródło zdarzenia Serwer NPS
Identyfikator zdarzenia 4418
Tekst zdarzenia Odebrano Access-Request wiadomość od adresu ip/nazwy> klienta< usługi RADIUS, zawierającą atrybut Proxy-State, ale nie zawierającą atrybutu Message-Authenticator. W związku z tym żądanie zostało odrzucone. Atrybut Message-Authenticator jest obowiązkowy ze względów bezpieczeństwa. Zobacz https://support.microsoft.com/help/5040268, aby dowiedzieć się więcej.
ID zdarzenia: 4419

Jest to zdarzenie inspekcji dla pakietów żądania dostępu bez atrybutu Message-Authenticator w obecności stanu proxy. Rozważ zmianę klienta usługi RADIUS, aby uwzględnić atrybut Message-Authenticator . Pakiet usługi RADIUS zostanie porzucony po włączeniu konfiguracji limitproxystate .

Dziennik zdarzeń System
Typ zdarzenia Ostrzeżenie
Źródło zdarzenia Serwer NPS
Identyfikator zdarzenia 4419
Tekst zdarzenia Odebrano Access-Request wiadomość od adresu ip/nazwy> klienta< usługi RADIUS, zawierającą atrybut Proxy-State, ale nie zawierającą atrybutu Message-Authenticator. Żądanie jest obecnie dozwolone, ponieważ parametr limitProxyState jest skonfigurowany w trybie inspekcji. Zobacz https://support.microsoft.com/help/5040268, aby dowiedzieć się więcej.
Identyfikator zdarzenia: 4420

To jest zdarzenie inspekcji dla pakietów odpowiedzi usługi RADIUS odebranych bez atrybutu Message-Authenticator na serwerze proxy. Rozważ zmianę określonego serwera RADIUS dla atrybutu wystawcy uwierzytelnienia wiadomości . Pakiet usługi RADIUS zostanie porzucony po włączeniu konfiguracji requiremsgauth .

Dziennik zdarzeń System
Typ zdarzenia Ostrzeżenie
Źródło zdarzenia Serwer NPS
Identyfikator zdarzenia 4420
Tekst zdarzenia Serwer proxy usługi RADIUS odebrał odpowiedź od adresu ip/nazwy> serwera< z brakującym atrybutem Message-Authenticator. Odpowiedź jest obecnie dozwolona, ponieważ requireMsgAuth jest skonfigurowany w trybie inspekcji. Zobacz https://support.microsoft.com/help/5040268, aby dowiedzieć się więcej.
Identyfikator zdarzenia: 4421

To zdarzenie jest rejestrowane podczas uruchamiania usługi, gdy zalecane ustawienia nie zostały skonfigurowane. Rozważ włączenie tych ustawień, jeśli sieć RADIUS jest niezabezpieczona. W przypadku bezpiecznych sieci te zdarzenia można zignorować.

Dziennik zdarzeń System
Typ zdarzenia Ostrzeżenie
Źródło zdarzenia Serwer NPS
Identyfikator zdarzenia 4421
Tekst zdarzenia Konfiguracja RequireMsgAuth i/lub limitProxyState jest w <trybie wyłączania/inspekcji> . Te ustawienia powinny być skonfigurowane w trybie włączania ze względów bezpieczeństwa. Zobacz https://support.microsoft.com/help/5040268, aby dowiedzieć się więcej.

Konfiguracje

Konfigurowanie wysyłania atrybutu Message-Authenticator we wszystkich pakietach Access-Request na serwerze

Ta konfiguracja umożliwia serwerowi proxy NPS rozpoczęcie wysyłania atrybutu Message-Authenticator we wszystkich pakietach Access-Request . Aby włączyć tę konfigurację, użyj jednej z następujących metod.

Metoda 1. Użycie serwera NPS programu Microsoft Management Console (MMC)

Aby użyć konsoli MMC serwera NPS, wykonaj następujące kroki:

  1. Otwórz interfejs użytkownika serwera NPS na serwerze.
  2. Otwórz zdalne grupy serwerów usługi Radius.
  3. Wybierz serwer Radius.
  4. Przejdź do pozycji Uwierzytelnianie/rozliczanie.
  5. Kliknij, aby zaznaczyć pole wyboru Żądanie musi zawierać atrybut Message-Authenticator .

Metoda 2. Użycie polecenia netsh

Aby użyć polecenia netsh, uruchom następujące polecenie:

Uwaga

netsh nps set remoteserver remoteservergroup = <server group name> address = <server address> requireauthattrib = yes

Aby uzyskać więcej informacji, zobacz Polecenia grupy zdalnego serwera RADIUS.

Konfigurowanie weryfikacji atrybutu Message-Authenticator we wszystkich pakietach Access-Request na kliencie

Ta konfiguracja wymaga atrybutu Message-Authenticator we wszystkich pakietach Access-Request i porzuca pakiet, jeśli go nie ma.

Metoda 1. Użycie serwera NPS programu Microsoft Management Console (MMC)

Aby użyć konsoli MMC serwera NPS, wykonaj następujące kroki:

  1. Otwórz interfejs użytkownika serwera NPS na serwerze.
  2. Otwórz klientów usługi Radius.
  3. Wybierz klienta usługi Radius.
  4. Przejdź do ustawień zaawansowanych.
  5. Kliknij, aby zaznaczyć pole wyboru Wiadomości żądania dostępu muszą zawierać atrybut uwierzytelniania wiadomości .

Aby uzyskać więcej informacji, zobacz Konfigurowanie klientów usługi RADIUS.

Metoda 2: Użyj polecenia netsh

Aby użyć polecenia netsh, uruchom następujące polecenie:

Uwaga

netsh nps set client name = <client name> requireauthattrib = yes

Aby uzyskać więcej informacji, zobacz Polecenia grupy zdalnego serwera RADIUS.

Konfigurowanie limitproxystate dla wszystkich klientów

Ta konfiguracja umożliwia serwerowi NPS odrzucanie potencjalnie podatnych na zagrożenia pakietów Access-Request , które zawierają atrybut Proxy-State , ale nie zawierają atrybutu Message-Authenticator . Ta konfiguracja obsługuje trzy tryby:

  • Inspekcja
  • Włączanie
  • Disable

W trybie inspekcji zdarzenie ostrzegawcze (identyfikator zdarzenia: 4419) jest rejestrowane, ale żądanie jest przetwarzane. Ten tryb służy do identyfikowania niezgodnych jednostek wysyłających żądania.

Użyj polecenia netsh , aby skonfigurować, włączyć i dodać wyjątek zgodnie z potrzebami.

  1. Aby skonfigurować klientów w trybie inspekcji , uruchom następujące polecenie:

    Uwaga

    netsh nps set limitproxystate all = "audit"

  2. Aby skonfigurować klientów w trybie włączania , uruchom następujące polecenie:

    Uwaga

    netsh nps set limitproxystate all = "włącz"

  3. Aby dodać wyjątek w celu wykluczenia klienta z sprawdzania poprawności limitProxystate , uruchom następujące polecenie:

    Uwaga

    netsh nps set limitproxystate name = <client name> exception = "Yes"

Konfigurowanie requiremsgauth dla serwerów zdalnych

Ta konfiguracja umożliwia serwerowi proxy NPS odrzucanie potencjalnie podatnych na zagrożenia komunikatów odpowiedzi bez atrybutu Message-Authenticator . Ta konfiguracja obsługuje trzy tryby:

  • Inspekcja
  • Włączanie
  • Disable

W trybie inspekcji zdarzenie ostrzegawcze (identyfikator zdarzenia: 4420) jest rejestrowane, ale żądanie jest nadal przetwarzane. Użyj tego trybu, aby zidentyfikować niezgodne jednostki wysyłające odpowiedzi.

Użyj polecenia netsh , aby skonfigurować, włączyć i dodać wyjątek zgodnie z potrzebami.

  1. Aby skonfigurować serwery w trybie inspekcji , uruchom następujące polecenie:

    Uwaga

    netsh nps set requiremsgauth all = "audit"

  2. Aby włączyć konfiguracje dla wszystkich serwerów, uruchom następujące polecenie:

    Uwaga

    netsh nps set requiremsgauth all = "enable"

  3. Aby dodać wyjątek w celu wykluczenia serwera z sprawdzania poprawności requireauthmsg , uruchom następujące polecenie:

    Uwaga

    netsh nps set requiremsgauth remoteservergroup = <nazwa grupy> serwerów zdalnych address = <server address> exception = "yes"

Często zadawane pytania

Co należy zrobić, jeśli po włączeniu konfiguracji zaobserwowane są błędy żądań VPN z powodu porzucenia wiadomości?

Sprawdzanie zdarzeń modułu NPS pod kątem zdarzeń pokrewnych. Rozważ dodanie wyjątków lub korekt konfiguracji dla klientów/serwerów, których dotyczy problem.

Czy są wymagane jakiekolwiek zmiany w konfiguracji lub działania, jeśli sieć RADIUS jest bezpieczna?

Nie, konfiguracje omówione w tym artykule są zalecane dla sieci niezabezpieczonych.

Źródła informacji

Opis standardowej terminologii używanej do opisywania aktualizacji oprogramowania firmy Microsoft

Zastrzeżenie dotyczące innych firm

Produkty innych firm omawiane w tym artykule są tworzone przez firmy niezależne od firmy Microsoft. Nie udzielamy żadnych gwarancji, dorozumianych lub innych, dotyczących wydajności lub niezawodności tych produktów.

Udostępnimy informacje kontaktowe innych firm ułatwiające znajdowanie pomocy technicznej. Niniejsze informacje kontaktowe mogą ulec zmianie bez powiadomienia. Nie gwarantujemy, że podane informacje kontaktowe innych firm są dokładne.