Resumo
O protocolo CredSSP (Credential Security Support Provider) é um fornecedor de autenticação que processa pedidos de autenticação para outras aplicações.
Existe uma vulnerabilidade de execução remota de código em versões não corrigidas do CredSSP. Um intruso que explorasse com êxito esta vulnerabilidade poderia retransmitir credenciais de utilizador para executar código no sistema de destino. Qualquer aplicativo que dependa do CredSSP para autenticação pode estar vulnerável a esse tipo de ataque.
Esta atualização de segurança elimina a vulnerabilidade, corrigindo como CredSSP valida solicitações durante o processo de autenticação.
Para saber mais sobre a vulnerabilidade, consulte CVE-2018-0886.
Atualizações
13 de março de 2018
A versão inicial de 13 de março de 2018 atualiza o protocolo de autenticação CredSSP e os clientes de Ambiente de Trabalho Remoto para todas as plataformas afetadas.
A atenuação consiste em instalar a atualização em todos os sistemas operativos cliente e servidor elegíveis e, em seguida, utilizar as definições de Política de Grupo incluídas ou equivalentes baseados no registo para gerir as opções de definição nos computadores cliente e servidor. Recomendamos que os administradores apliquem a política e a definam como "Forçar clientes atualizados" ou "Mitigada" nos computadores cliente e servidor o mais rápido possível. Estas alterações exigirão uma reinicialização dos sistemas afetados.
Preste muita atenção aos pares de configurações de Política de Grupo ou registro que resultam em interações "bloqueadas" entre clientes e servidores na tabela de compatibilidade mais adiante neste artigo.
17 de abril de 2018
A atualização do Cliente de Ambiente de Trabalho Remoto (RDP) no KB 4093120 irá melhorar a mensagem de erro que é apresentada quando um cliente atualizado não consegue ligar a um servidor que não foi atualizado.
8 de maio de 2018
Uma atualização para alterar a predefinição de Vulnerável para Mitigado.
Os números relacionados da Base de Dados de Conhecimento Microsoft estão listados no CVE-2018-0886.
Por padrão, depois que essa atualização é instalada, os clientes corrigidos não podem se comunicar com servidores sem patch. Utilize a matriz de interoperabilidade e as definições da política de grupo descritas neste artigo para ativar uma configuração "permitida".
Política de Grupo
| Caminho da política e nome da definição | Descrição |
|---|---|
| Caminho da política: Configuração do Computador -> Modelos Administrativos -> Sistema -> Delegação de Credenciais Nome da configuração: Remediação Oracle de criptografia |
Remediação do oráculo de criptografia Esta definição de política aplica-se a aplicações que utilizam o componente CredSSP (por exemplo, Ligação ao Ambiente de Trabalho Remoto). Algumas versões do protocolo CredSSP são vulneráveis a um ataque de oráculo de criptografia contra o cliente. Esta política controla a compatibilidade com clientes e servidores vulneráveis. Esta política permite-lhe definir o nível de proteção que pretende para a vulnerabilidade do oráculo de encriptação. Se ativar esta definição de política, o suporte da versão CredSSP será selecionado com base nas seguintes opções: Forçar clientes atualizados – Os aplicativos cliente que usam CredSSP não poderão retornar a versões inseguras e os serviços que usam CredSSP não aceitarão clientes sem patch. Observação Esta definição não deve ser implementada até que todos os anfitriões remotos suportem a versão mais recente. Mitigado – Os aplicativos cliente que usam CredSSP não poderão retornar a versões inseguras, mas os serviços que usam CredSSP aceitarão clientes sem patches. Vulneráveis – Os aplicativos cliente que usam CredSSP exporão os servidores remotos a ataques, oferecendo suporte de fallback para versões inseguras, e os serviços que usam CredSSP aceitarão clientes sem patches. |
O Política de Grupo de remediação Oracle de criptografia suporta as três opções a seguir, que devem ser aplicadas a clientes e servidores:
| Configuração da política | Valor do Registro | Comportamento do cliente | Comportamento do servidor |
|---|---|---|---|
| Forçar clientes atualizados | 0 | As aplicações cliente que utilizam CredSSP não poderão reverter para versões inseguras. | Os serviços que usam CredSSP não aceitarão clientes sem patches. Observação Esta definição não deve ser implementada até que todos os clientes CredSSP Windows e terceiros suportem a versão CredSSP mais recente. |
| Mitigada | 1 | As aplicações cliente que utilizam CredSSP não poderão reverter para versões inseguras. | Os serviços que usam CredSSP aceitarão clientes sem patches . |
| Vulnerável | 2 | Os aplicativos cliente que usam CredSSP irão expor os servidores remotos a ataques, oferecendo suporte de fallback para versões inseguras. | Os serviços que usam CredSSP aceitarão clientes sem patches . |
Uma segunda atualização, a ser lançada em 8 de maio de 2018, alterará o comportamento padrão para a opção "Mitigado".
Observação Qualquer alteração na Remediação Oracle de Criptografia requer uma reinicialização.
Valor do Registro
Observação
Aviso: podem ocorrer problemas sérios se você modificar incorretamente o Registro usando o Editor do Registro ou qualquer outro método. Esses problemas podem exigir a reinstalação do sistema operacional. A Microsoft não garante que esses problemas possam ser resolvidos. Modifique o Registro a seu próprio risco.
A atualização introduz a seguinte configuração do Registro:
| Caminho do registo | HKLM\Software\Microsoft\Windows\CurrentVersion\Policies\System\CredSSP\Parameters |
|---|---|
| Valor | AllowEncryptionOracle |
| Tipo de data | DWORD |
| É necessário reiniciar? | Sim |
Matriz de interoperabilidade
O cliente e o servidor precisam ser atualizados, ou o Windows e os clientes CredSSP de terceiros podem não conseguir se conectar ao Windows ou a hosts de terceiros. Consulte a matriz de interoperabilidade a seguir para cenários vulneráveis à exploração ou que causam falhas operacionais.
Observação Ao ligar a um servidor de Ambiente de Trabalho Remoto do Windows, o servidor pode ser configurado para utilizar um mecanismo de contingência que emprega o protocolo TLS para autenticação, e os utilizadores podem obter resultados diferentes dos descritos nesta matriz. Esta matriz descreve apenas o comportamento do protocolo CredSSP.
| Servidor | |||||
|---|---|---|---|---|---|
| Aplicativos | Forçar clientes atualizados | Mitigada | Vulnerável | ||
| Cliente | Aplicativos | Permitido | Bloqueado | Permitido | Permitido |
| Forçar clientes atualizados | Bloqueado | Permitido | Permitido | Permitido | |
| Mitigada | Bloqueado | Permitido | Permitido | Permitido | |
| Vulnerável | Permitido | Permitido | Permitido | Permitido |
| Definição de cliente | CVE-2018-0886 status de patch |
|---|---|
| Aplicativos | Vulnerável |
| Forçar clientes atualizados | Proteger |
| Mitigada | Proteger |
| Vulnerável | Vulnerável |
Erros do registo de eventos do Windows
O ID de Evento 6041 será registado em clientes Windows corrigidos se o cliente e o anfitrião remoto estiverem configurados numa configuração bloqueada.
| Log de eventos | Sistema |
|---|---|
| Origem do evento | LSA (LsaSrv) |
| ID de Evento | 6041 |
| Texto da mensagem do evento | Uma autenticação CredSSP para <nome> de host falhou ao negociar uma versão de protocolo comum. O host remoto oferecido versão <Protocolo Versão> que não é permitida pela criptografia Oracle Remediation. |
Erros gerados por pares de configuração bloqueados por CredSSP por clientes RDP do Windows corrigidos
Erros apresentados pelo Cliente de Ambiente de Trabalho Remoto sem a correção de 17 de abril de 2018 (KB 4093120)
| Clientes pré-Windows 8.1 e Windows Server 2012 R2 sem patches emparelhados com servidores configurados com "Forçar Clientes Atualizados" | Erros gerados por pares de configurações bloqueados por CredSSP por clientes Windows 8.1/Windows Server 2012 R2 corrigidos e RDP posteriores |
|---|---|
| Ocorreu um erro de autenticação. O token fornecido para a função é inválido |
Ocorreu um erro de autenticação. A função solicitada não tem suporte. |
Erros apresentados pelo Cliente de Ambiente de Trabalho Remoto com a correção de 17 de abril de 2018 (KB 4093120)
| Clientes pré-Windows 8.1 e Windows Server 2012 R2 sem patches emparelhados com servidores configurados com "Forçar Clientes Atualizados" | Esses erros são gerados por pares de configuração bloqueados por CredSSP por clientes Windows 8.1/Windows Server 2012 R2 corrigidos e RDP posteriores. |
|---|---|
| Ocorreu um erro de autenticação. O token fornecido para a função é inválido. |
Ocorreu um erro de autenticação. A função solicitada não tem suporte. Computador remoto: <hostname> Isso pode ser devido à Remediação de criptografia da Oracle para CredSSP. Para obter mais informações, consulte https://go.microsoft.com/fwlink/?linkid=866660 |
Clientes e servidores de ambiente de trabalho remoto de terceiros
Todos os clientes ou servidores de terceiros devem usar a versão mais recente do protocolo CredSSP. Entre em contato com os fornecedores para determinar se seu software é compatível com o protocolo CredSSP mais recente.
As atualizações de protocolo podem ser encontradas no site de Documentação do Protocolo do Windows.
Alterações do ficheiro
Os seguintes ficheiros de sistema foram alterados nesta atualização.
- tspkg.dll
O ficheiro credssp.dll permanece inalterado. Para obter mais informações, consulte os artigos relevantes para obter informações sobre a versão do ficheiro.