Atualizações CredSSP para CVE-2018-0886

Aplica-se a
Windows Server 2016, all editions Windows Server 2012 R2 Standard Windows Server 2012 Standard Windows 8.1 Windows 10 Windows 7 Windows 10, version 1511, all editions Windows 10, version 1607, all editions Windows 10, version 1703, all editions Windows 10, version 1709, all editions Windows Server 2016 Windows Server 2008 R2 Standard Windows Server 2008 Foundation Windows Server 2008 Enterprise without Hyper-V Windows Server 2008 Service Pack 2 Windows Server 2008 Datacenter Windows Server 2008 for Itanium-Based Systems Windows Server 2008 Datacenter without Hyper-V Windows Server 2008 Enterprise Windows Server 2016 Standard Windows Server 2016 Essentials Windows Server 2016 Windows Server version 1709 Windows Server version 1803 Windows Vista Service Pack 2 Windows Server 2008 R2 Enterprise Windows Server 2008 R2 Datacenter Windows Server 2008 R2 Web Edition Windows 7 Enterprise Windows 7 Ultimate Windows 7 Starter Windows 7 Home Premium Windows 7 Professional Windows 7 Home Basic Windows Server 2008 R2 Foundation Windows Server 2008 R2 Service Pack 1 Windows 7 Service Pack 1 Windows Server 2012 Essentials Windows Server 2012 Datacenter Windows Server 2012 Foundation Windows Server 2012 R2 Datacenter Windows Server 2012 R2 Essentials Windows RT 8.1 Windows Server 2012 R2 Foundation Windows 8.1 Pro Windows 8.1 Enterprise Windows Server 2008 Web Edition Windows Server 2008 Standard

Resumo

O protocolo CredSSP (Credential Security Support Provider) é um fornecedor de autenticação que processa pedidos de autenticação para outras aplicações.

Existe uma vulnerabilidade de execução remota de código em versões não corrigidas do CredSSP. Um intruso que explorasse com êxito esta vulnerabilidade poderia retransmitir credenciais de utilizador para executar código no sistema de destino. Qualquer aplicativo que dependa do CredSSP para autenticação pode estar vulnerável a esse tipo de ataque.

Esta atualização de segurança elimina a vulnerabilidade, corrigindo como CredSSP valida solicitações durante o processo de autenticação.

Para saber mais sobre a vulnerabilidade, consulte CVE-2018-0886.

Atualizações

13 de março de 2018

A versão inicial de 13 de março de 2018 atualiza o protocolo de autenticação CredSSP e os clientes de Ambiente de Trabalho Remoto para todas as plataformas afetadas.

A atenuação consiste em instalar a atualização em todos os sistemas operativos cliente e servidor elegíveis e, em seguida, utilizar as definições de Política de Grupo incluídas ou equivalentes baseados no registo para gerir as opções de definição nos computadores cliente e servidor. Recomendamos que os administradores apliquem a política e a definam como "Forçar clientes atualizados" ou "Mitigada" nos computadores cliente e servidor o mais rápido possível.  Estas alterações exigirão uma reinicialização dos sistemas afetados.

Preste muita atenção aos pares de configurações de Política de Grupo ou registro que resultam em interações "bloqueadas" entre clientes e servidores na tabela de compatibilidade mais adiante neste artigo.

17 de abril de 2018

A atualização do Cliente de Ambiente de Trabalho Remoto (RDP) no KB 4093120 irá melhorar a mensagem de erro que é apresentada quando um cliente atualizado não consegue ligar a um servidor que não foi atualizado.

8 de maio de 2018

Uma atualização para alterar a predefinição de Vulnerável para Mitigado.

Os números relacionados da Base de Dados de Conhecimento Microsoft estão listados no CVE-2018-0886.

Por padrão, depois que essa atualização é instalada, os clientes corrigidos não podem se comunicar com servidores sem patch. Utilize a matriz de interoperabilidade e as definições da política de grupo descritas neste artigo para ativar uma configuração "permitida".

Política de Grupo

Caminho da política e nome da definição Descrição
Caminho da política: Configuração do Computador -> Modelos Administrativos -> Sistema -> Delegação de Credenciais

Nome da configuração: Remediação Oracle de criptografia
Remediação do oráculo de criptografia
Esta definição de política aplica-se a aplicações que utilizam o componente CredSSP (por exemplo, Ligação ao Ambiente de Trabalho Remoto).
Algumas versões do protocolo CredSSP são vulneráveis a um ataque de oráculo de criptografia contra o cliente. Esta política controla a compatibilidade com clientes e servidores vulneráveis. Esta política permite-lhe definir o nível de proteção que pretende para a vulnerabilidade do oráculo de encriptação.
Se ativar esta definição de política, o suporte da versão CredSSP será selecionado com base nas seguintes opções:
Forçar clientes atualizados – Os aplicativos cliente que usam CredSSP não poderão retornar a versões inseguras e os serviços que usam CredSSP não aceitarão clientes sem patch.
Observação Esta definição não deve ser implementada até que todos os anfitriões remotos suportem a versão mais recente.
Mitigado – Os aplicativos cliente que usam CredSSP não poderão retornar a versões inseguras, mas os serviços que usam CredSSP aceitarão clientes sem patches.
Vulneráveis – Os aplicativos cliente que usam CredSSP exporão os servidores remotos a ataques, oferecendo suporte de fallback para versões inseguras, e os serviços que usam CredSSP aceitarão clientes sem patches.

O Política de Grupo de remediação Oracle de criptografia suporta as três opções a seguir, que devem ser aplicadas a clientes e servidores:

Configuração da política Valor do Registro Comportamento do cliente Comportamento do servidor
Forçar clientes atualizados 0 As aplicações cliente que utilizam CredSSP não poderão reverter para versões inseguras. Os serviços que usam CredSSP não aceitarão clientes sem patches.

Observação Esta definição não deve ser implementada até que todos os clientes CredSSP Windows e terceiros suportem a versão CredSSP mais recente.
Mitigada 1 As aplicações cliente que utilizam CredSSP não poderão reverter para versões inseguras. Os serviços que usam CredSSP aceitarão clientes sem patches .
Vulnerável 2 Os aplicativos cliente que usam CredSSP irão expor os servidores remotos a ataques, oferecendo suporte de fallback para versões inseguras. Os serviços que usam CredSSP aceitarão clientes sem patches .

Uma segunda atualização, a ser lançada em 8 de maio de 2018, alterará o comportamento padrão para a opção "Mitigado".

Observação Qualquer alteração na Remediação Oracle de Criptografia requer uma reinicialização.

Valor do Registro

Observação

Aviso: podem ocorrer problemas sérios se você modificar incorretamente o Registro usando o Editor do Registro ou qualquer outro método. Esses problemas podem exigir a reinstalação do sistema operacional. A Microsoft não garante que esses problemas possam ser resolvidos. Modifique o Registro a seu próprio risco.

A atualização introduz a seguinte configuração do Registro:

Caminho do registo HKLM\Software\Microsoft\Windows\CurrentVersion\Policies\System\CredSSP\Parameters
Valor AllowEncryptionOracle
Tipo de data DWORD
É necessário reiniciar? Sim

Matriz de interoperabilidade

O cliente e o servidor precisam ser atualizados, ou o Windows e os clientes CredSSP de terceiros podem não conseguir se conectar ao Windows ou a hosts de terceiros. Consulte a matriz de interoperabilidade a seguir para cenários vulneráveis à exploração ou que causam falhas operacionais.

Observação Ao ligar a um servidor de Ambiente de Trabalho Remoto do Windows, o servidor pode ser configurado para utilizar um mecanismo de contingência que emprega o protocolo TLS para autenticação, e os utilizadores podem obter resultados diferentes dos descritos nesta matriz. Esta matriz descreve apenas o comportamento do protocolo CredSSP.

Servidor
Aplicativos Forçar clientes atualizados Mitigada Vulnerável
Cliente Aplicativos Permitido Bloqueado Permitido Permitido
Forçar clientes atualizados Bloqueado Permitido Permitido Permitido
Mitigada Bloqueado Permitido Permitido Permitido
Vulnerável Permitido Permitido Permitido Permitido
Definição de cliente CVE-2018-0886 status de patch
Aplicativos Vulnerável
Forçar clientes atualizados Proteger
Mitigada Proteger
Vulnerável Vulnerável

Erros do registo de eventos do Windows

O ID de Evento 6041 será registado em clientes Windows corrigidos se o cliente e o anfitrião remoto estiverem configurados numa configuração bloqueada.

Log de eventos Sistema
Origem do evento LSA (LsaSrv)
ID de Evento 6041
Texto da mensagem do evento Uma autenticação CredSSP para <nome> de host falhou ao negociar uma versão de protocolo comum. O host remoto oferecido versão <Protocolo Versão> que não é permitida pela criptografia Oracle Remediation.

Erros gerados por pares de configuração bloqueados por CredSSP por clientes RDP do Windows corrigidos

Erros apresentados pelo Cliente de Ambiente de Trabalho Remoto sem a correção de 17 de abril de 2018 (KB 4093120)

Clientes pré-Windows 8.1 e Windows Server 2012 R2 sem patches emparelhados com servidores configurados com "Forçar Clientes Atualizados" Erros gerados por pares de configurações bloqueados por CredSSP por clientes Windows 8.1/Windows Server 2012 R2 corrigidos e RDP posteriores
Ocorreu um erro de autenticação.
O token fornecido para a função é inválido
Ocorreu um erro de autenticação.
A função solicitada não tem suporte.

Erros apresentados pelo Cliente de Ambiente de Trabalho Remoto com a correção de 17 de abril de 2018 (KB 4093120)

Clientes pré-Windows 8.1 e Windows Server 2012 R2 sem patches emparelhados com servidores configurados com "Forçar Clientes Atualizados" Esses erros são gerados por pares de configuração bloqueados por CredSSP por clientes Windows 8.1/Windows Server 2012 R2 corrigidos e RDP posteriores.
Ocorreu um erro de autenticação.
O token fornecido para a função é inválido.
Ocorreu um erro de autenticação.
A função solicitada não tem suporte.
Computador remoto: <hostname>
Isso pode ser devido à Remediação de criptografia da Oracle para CredSSP.
Para obter mais informações, consulte https://go.microsoft.com/fwlink/?linkid=866660

Clientes e servidores de ambiente de trabalho remoto de terceiros

Todos os clientes ou servidores de terceiros devem usar a versão mais recente do protocolo CredSSP. Entre em contato com os fornecedores para determinar se seu software é compatível com o protocolo CredSSP mais recente.

As atualizações de protocolo podem ser encontradas no site de Documentação do Protocolo do Windows.

Alterações do ficheiro

Os seguintes ficheiros de sistema foram alterados nesta atualização.

  • tspkg.dll

O ficheiro credssp.dll permanece inalterado. Para obter mais informações, consulte os artigos relevantes para obter informações sobre a versão do ficheiro.