KB5005408 — A autenticação de card inteligente pode causar falhas de impressão e digitalização

Aplica-se a
Windows Server 2008 Windows Server 2008 R2 Windows Server 2012 Windows Server 2012 R2 Windows Server 2016 Windows Server 2019

Sintomas

A impressão e a verificação podem falhar quando esses dispositivos usam a autenticação de cartão inteligente (PIV).

Observação

Observação Os dispositivos afetados ao usar a autenticação de card inteligente (PIV) devem funcionar conforme o esperado ao usar a autenticação de nome de usuário e senha.

Causa

Em 13 de julho de 2021, a Microsoft lançou alterações de proteção para CVE-2021-33764 Isso pode causar esse problema ao instalar atualizações lançadas em 13 de julho de 2021 ou versões posteriores em um controlador de domínio (DC).  Os dispositivos afetados são card inteligentes que autenticam impressoras, scanners e dispositivos multifuncionais que não oferecem suporte a Diffie-Hellman (DH) para troca de chaves durante a autenticação PKINIT Kerberos ou não anunciam suporte para des-ede3-cbc ("DES triplo") durante a solicitação Kerberos AS.

De acordo com a seção 3.2.1 da especificação RFC 4556, para que essa troca de chaves funcione, o cliente deve oferecer suporte e notificar o KDC (centro de distribuição de chaves) sobre seu suporte para des-ede3-cbc ("DES triplo"). Os clientes que iniciarem o PKINIT Kerberos com troca de chaves no modo de criptografia, mas não oferecerem suporte nem informarem ao KDC que dão suporte a des-ede3-cbc ("DES triplo"), serão rejeitados.

Para que os dispositivos cliente de impressora e scanner sejam compatíveis, eles devem:

  • Use Diffie-Hellman para troca de chaves durante a autenticação PKINIT Kerberos (preferencial).
  • Ou, ambos apoiam e notificam o KDC sobre seu suporte ao des-ede3-cbc ("DES triplo").

Próximas etapas

Se esse problema ocorrer com seus dispositivos de impressão ou digitalização, verifique se você está usando o firmware e os drivers mais recentes disponíveis para o seu dispositivo. Se o firmware e os drivers estiverem atualizados e você ainda encontrar esse problema, recomendamos que entre em contato com o fabricante do dispositivo. Pergunte se uma alteração de configuração é necessária para colocar o dispositivo em conformidade com a alteração de proteção para CVE-2021-33764 ou se uma atualização compatível será disponibilizada.

Se, no momento, não houver nenhuma maneira de colocar seus dispositivos em conformidade com a seção 3.2.1 da especificação RFC 4556, conforme exigido para CVE-2021-33764, uma mitigação temporária agora estará disponível enquanto você trabalha com o fabricante do dispositivo de impressão ou digitalização para colocar seu ambiente em conformidade dentro da linha do tempo abaixo.

Observação

Importante Você deve ter seus dispositivos não compatíveis atualizados e em conformidade ou substituídos até 12 de julho de 2022, quando a mitigação temporária não poderá ser usada em atualizações de segurança.

Aviso importante

Todas as mitigações temporárias para esse cenário serão removidas em julho de 2022 e agosto de 2022, dependendo da versão do Windows que você estiver usando (consulte a tabela abaixo). Não haverá mais opção de fallback em atualizações posteriores. Todos os dispositivos não compatíveis devem ser identificados usando os eventos de auditoria a partir de janeiro de 2022 e atualizados ou substituídos pela remoção da mitigação a partir do final de julho de 2022.

Após julho de 2022, os dispositivos que não estiverem em conformidade com a especificação RFC 4456 e CVE-2021-33764 não poderão ser usados com um dispositivo Windows atualizado.

Data de Destino Hubs de Aplicável a
13 de julho de 2021 Atualizações lançadas com alterações de proteção para CVE-2021-33764. Todas as atualizações posteriores têm essa alteração de proteção ativada por padrão. Windows Server 2019
Windows Server 2016
Windows Server 2012 R2
Windows Server 2012
Windows Server 2008 R2 SP1
Windows Server 2008 SP2
27 de julho de 2021 Atualizações lançadas com mitigação temporária para resolver problemas de impressão e digitalização em dispositivos não compatíveis. Atualizações lançadas nesta data ou posteriormente devem ser instaladas no seu controlador de domínio e a mitigação deve ser ativada por meio da chave do registro usando as etapas abaixo. Windows Server 2019
Windows Server 2012 R2
Windows Server 2012
Windows Server 2008 R2 SP1
Windows Server 2008 SP2
29 de julho de 2021 Atualizações lançadas com mitigação temporária para resolver problemas de impressão e digitalização em dispositivos não compatíveis. Atualizações lançadas nesta data ou posterior devem ser instaladas no seu DC e a mitigação deve ser ativada por meio da chave do Registro usando as etapas abaixo. Windows Server 2016
25 de janeiro de 2022 As Atualizações registrarão eventos de auditoria em controladores de domínio do Active Directory que identificam impressoras incompatíveis com RFC-4456 que falham na autenticação depois que os DCs instalam as atualizações de julho de 2022/agosto de 2022 ou posteriores. Windows Server 2022
Windows Server 2019
8 de fevereiro de 2022 As Atualizações registrarão eventos de auditoria em controladores de domínio do Active Directory que identificam impressoras incompatíveis com RFC-4456 que falham na autenticação depois que os DCs instalam as atualizações de julho de 2022/agosto de 2022 ou posteriores. Windows Server 2016
Windows Server 2012 R2
Windows Server 2012
Windows Server 2008 R2 SP1
Windows Server 2008 SP2
21 de julho de 2022 Versão de atualização de visualização opcional para remover a mitigação temporária para exigir dispositivos de impressão e verificação de reclamações em seu ambiente. Windows Server 2019
9 de agosto de 2022 Importante Versão da atualização de segurança para remover a mitigação temporária para exigir dispositivos de impressão e verificação de reclamações em seu ambiente.
Todas as atualizações lançadas neste dia ou posteriormente não poderão usar a mitigação temporária.
As impressoras e scanners com autenticação de cartão inteligente devem estar em conformidade com a seção 3.2.1 da especificação RFC 4556 exigida para CVE-2021-33764 após a instalação dessas atualizações ou posterior nos controladores de domínio do Active Directory
Windows Server 2019
Windows Server 2016
Windows Server 2012 R2
Windows Server 2012
Windows Server 2008 R2 SP1
Windows Server 2008 SP2

Para usar a mitigação temporária em seu ambiente, siga estas etapas em todos os controladores de domínio:

  1. Nos controladores de domínio, defina o valor do Registro de mitigação temporária listado abaixo como 1 (habilitar) usando o Editor do Registro ou as ferramentas de automação disponíveis em seu ambiente.

    Observação

    Observação Esta etapa 1 pode ser feita antes ou depois das etapas 2 e 3.

  2. Instale uma atualização que permita a mitigação temporária disponível em atualizações lançadas em 27 de julho de 2021 ou posterior (abaixo estão as primeiras atualizações a permitir a mitigação temporária):

  3. Reinicie o controlador de domínio.

Valor do Registro para mitigação temporária:

Observação

Aviso: podem ocorrer problemas sérios se você modificar incorretamente o Registro usando o Editor do Registro ou qualquer outro método. Esses problemas podem exigir a reinstalação do sistema operacional. A Microsoft não garante que esses problemas possam ser resolvidos. Modifique o Registro a seu próprio risco.

Subchave do Registro HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Kdc
Valor Allow3DesFallback
Tipo de dados DWORD
Dados 1 – habilite a mitigação temporária.
0 – habilite o comportamento padrão, exigindo que seus dispositivos estejam em conformidade com a seção 3.2.1 da especificação RFC 4556.
Reinicialização necessária? Não

A chave do Registro acima pode ser criada e o valor e o conjunto de dados usando o seguinte comando:

  • reg add HKLM\System\CurrentControlSet\Services\Kdc /v Allow3DesFallback /t REG_DWORD /d 1 /f

Eventos de Auditoria

A atualização do Windows de 25 de janeiro de 2022 e 8 de fevereiro de 2022 também adicionará novas IDs de evento para ajudar a identificar os dispositivos afetados.

Log de eventos Sistema
Tipo de Evento Erro
Origem do evento Kdcsvc
ID de Evento 307
39 (Windows Server 2008 R2 SP1, Windows Server 2008 SP2)
Texto do Evento O cliente Kerberos não forneceu um tipo de criptografia compatível para uso com o protocolo PKINIT usando o modo de criptografia.
  • Nome da Entidade do Cliente: <Nome do>\<Domínio Nome> do Cliente
  • Endereço IP do cliente: IPv4/IPv6
  • Nome NetBIOS fornecido pelo cliente: %3
Log de eventos Sistema
Tipo de Evento Aviso
Origem do evento Kdcsvc
ID de Evento 308
40 (Windows Server 2008 R2 SP1, Windows Server 2008 SP2)
Texto do Evento Um cliente PKINIT Kerberos não conforme autenticado neste DC. A autenticação foi permitida porque KDCGlobalAllowDesFallBack foi definido. No futuro, essas conexões falharão na autenticação. Identifique o dispositivo e procure atualizar sua implementação Kerberos
  • Nome da Entidade do Cliente: <Nome do>\<Domínio Nome> do Cliente
  • Endereço IP do cliente: IPv4/IPv6
  • Nome NetBIOS fornecido pelo cliente: %3

Status

A Microsoft confirmou que este é um problema nos produtos Microsoft listados na seção "Aplicável a".