Nota
- Atualizado
- 10 de abril de 2023: Atualização da "Terceira fase de implementação" de 11 de abril de 2023 a 13 de junho de 2023 na secção "Calendário de atualizações para abordar CVE-2022-37967".
Neste artigo
- Resumo
- Temporização das atualizações para o endereço CVE-2022-37967
- Diretrizes de implementação
- Definições da Chave de Registo
- Eventos do Windows relacionados com CVE-2022-37967
- Dispositivos de terceiros a implementar o protocolo Kerberos
- Glossário
Resumo
As atualizações do Windows de 8 de novembro de 2022 abordam vulnerabilidades de desvio de segurança e elevação de privilégio com assinaturas de Certificado de Atributo de Privilégio (PAC). Esta atualização de segurança aborda vulnerabilidades Kerberos em que um invasor pode alterar digitalmente assinaturas PAC, aumentando seus privilégios.
Para ajudar a proteger o seu ambiente, instale esta atualização do Windows em todos os dispositivos, incluindo os controladores de domínio do Windows. Todos os controladores de domínio no seu domínio têm de ser atualizados primeiro antes de mudar a atualização para o modo Imposto.
Para saber mais sobre estas vulnerabilidades, consulte CVE-2022-37967.
Tome medidas
Para ajudar a proteger o seu ambiente e evitar interrupções, recomendamos que siga os seguintes passos:
- ATUALIZE os seus controladores de domínio do Windows com uma atualização do Windows lançada a partir de 8 de novembro de 2022.
- MOVA os controladores de domínio do Windows para o modo de Auditoria utilizando a secção de definições da Chave do Registo .
- MONITORIZE os eventos arquivados durante o modo de Auditoria para proteger o seu ambiente.
- ATIVAR Modo de imposição para abordar CVE-2022-37967 no seu ambiente.
Observação O passo 1 para instalar as atualizações lançadas a partir de 8 de novembro de 2022 NÃO resolverá os problemas de segurança no CVE-2022-37967 para dispositivos Windows por predefinição. Para mitigar totalmente o problema de segurança para todos os dispositivos, tem de mudar para o Modo de auditoria (descrito no Passo 2) seguido do Modo imposto (descrito no Passo 4) o mais rapidamente possível em todos os controladores de domínio do Windows.
Importante A partir de julho de 2023, o Modo de imposição será ativado em todos os controladores de domínio do Windows e bloqueará ligações vulneráveis de dispositivos não conformes. Nessa altura, não poderá desativar a atualização, mas poderá voltar à definição do Modo de auditoria. O modo de auditoria será removido em outubro de 2023, conforme descrito na seção Tempo de atualizações para abordar a vulnerabilidade Kerberos CVE-2022-37967 .
Temporização das atualizações para o endereço CVE-2022-37967
Atualizações serão lançadas por fases: a fase inicial para atualizações lançadas a partir de 8 de novembro de 2022 e a fase de Fiscalização para atualizações lançadas a partir de 13 de junho de 2023.
8 de novembro de 2022 - Fase de implementação inicial
A fase de implementação inicial começa com as atualizações lançadas a 8 de novembro de 2022 e continua com as atualizações posteriores do Windows até à fase de Aplicação. Esta atualização adiciona assinaturas ao buffer PAC Kerberos, mas não verifica assinaturas durante a autenticação. Desta forma, o modo de segurança está desativado por predefinição.
Esta atualização:
- Adiciona assinaturas PAC ao buffer PAC Kerberos.
- Adiciona medidas para abordar a vulnerabilidade de desvio de segurança no protocolo Kerberos.
13 de dezembro de 2022 - Segunda fase de implementação
A segunda fase de implementação começa com as atualizações lançadas a 13 de dezembro de 2022. Estas e atualizações posteriores fazem alterações ao protocolo Kerberos para auditar dispositivos Windows ao mover os controladores de domínio do Windows para o modo de Auditoria.
Com esta atualização, todos os dispositivos estarão no modo de auditoria por predefinição:
- Se a assinatura estiver em falta ou for inválida, a autenticação é permitida. Além disso, será criado um registo de auditoria.
- Se a assinatura estiver em falta, gere um evento e permita a autenticação.
- Se a assinatura estiver presente, valide-a. Se a assinatura estiver incorreta, gere um evento e permita a autenticação.
13 de junho de 2023 - Terceira fase de implementação
As atualizações do Windows lançadas a partir de 13 de junho de 2023 farão o seguinte:
- Remova a capacidade de desativar a adição de assinatura PAC definindo a subchave KrbtgtFullPacSignature como um valor de 0.
11 de julho de 2023 - Fase de Aplicação Inicial
As atualizações do Windows lançadas a partir de 11 de julho de 2023 farão o seguinte:
- Remove a capacidade de definir o valor 1 para a subchave KrbtgtFullPacSignature .
- Move a atualização para o modo de imposição (padrão) (KrbtgtFullPacSignature = 3), que pode ser substituído por um administrador com uma configuração de auditoria explícita.
10 de outubro de 2023 - Fase de aplicação completa
As atualizações do Windows lançadas a partir de 10 de outubro de 2023 farão o seguinte:
- Remove o suporte da subchave do registo KrbtgtFullPacSignature.
- Remove o suporte para o modo de Auditoria.
- Todos os tíquetes de serviço sem as novas assinaturas PAC terão a autenticação negada.
Diretrizes de implementação
Para implementar as atualizações do Windows com data de 8 de novembro de 2022 ou atualizações posteriores do Windows, siga estes passos:
- ATUALIZE os seus controladores de domínio do Windows com uma atualização lançada a partir de 8 de novembro de 2022.
- MOVA os controladores de domínio para o modo de Auditoria utilizando a secção de definições de Chave do Registo .
- MONITORIZE os eventos arquivados durante o modo de Auditoria para ajudar a proteger o seu ambiente.
- ATIVAR Modo de imposição para abordar CVE-2022-37967 no seu ambiente.
PASSO 1: ATUALIZAR
Implemente as atualizações de 8 de novembro de 2022 ou posteriores a todos os controladores de domínio (DCs) do Windows aplicáveis. Após a implantação da atualização, os controladores de domínio do Windows que foram atualizados terão assinaturas adicionadas ao Buffer PAC Kerberos e serão inseguros por padrão (a assinatura PAC não é validada).
- Durante a atualização, certifique-se de que mantém o valor de registo KrbtgtFullPacSignature no estado predefinido até que todos os controladores de domínio do Windows sejam atualizados.
PASSO 2: MOVER
Quando os controladores de domínio do Windows forem atualizados, mude para o modo de auditoria alterando o valor de KrbtgtFullPacSignature para 2.
PASSO 3: LOCALIZAR/MONITORIZAR
Identifique áreas em que faltam assinaturas PAC ou que têm Assinaturas PAC que falham na validação através dos Registos de Eventos acionados durante o modo de Auditoria.
- Certifique-se de que o nível funcional do domínio está definido para, pelo menos, 2008 ou superior antes de mover para o modo de Imposição. Mover para o modo de imposição com domínios no nível funcional de domínio 2003 pode resultar em falhas de autenticação.
- Os eventos de auditoria serão apresentados se o seu domínio não estiver totalmente atualizado ou se ainda existirem bilhetes de serviço pendentes emitidos anteriormente no seu domínio.
- Continue a monitorizar se existem registos de eventos adicionais arquivados que indiquem assinaturas PAC em falta ou falhas de validação de assinaturas PAC existentes.
- Depois que todo o domínio for atualizado e todos os tíquetes pendentes expirarem, os eventos de auditoria não devem mais aparecer. Em seguida, você deve ser capaz de mover para o modo de imposição sem falhas.
PASSO 4: ATIVAR
Ative o Modo de imposição para abordar o CVE-2022-37967 no seu ambiente.
- Assim que todos os eventos de auditoria tiverem sido resolvidos e deixarem de aparecer, mova os seus domínios para o modo de Imposição ao atualizar o valor de registo KrbtgtFullPacSignature conforme descrito na secção de definições da Chave do Registo .
- Se um pedido de serviço tiver uma assinatura PAC inválida ou se faltarem assinaturas PAC, a validação falhará e será registado um evento de erro.
Definições da Chave de Registo
Protocolo Kerberos
Depois de instalar as atualizações do Windows com data de ou depois de 8 de novembro de 2022, a seguinte chave de registo está disponível para o protocolo Kerberos:
KrbtgtFullPacSignature
Esta chave do Registo é utilizada para controlar a implementação das alterações Kerberos. Esta chave de registo é temporária e deixará de ser lida após a data de Aplicação completa de 10 de outubro de 2023.
Chave de registo HKEY_LOCAL_MACHINE\System\currentcontrolset\services\kdc Valor KrbtgtFullPacSignature Tipo de dados REG_DWORD Dados 0 – Desativado
1 – Novas assinaturas são adicionadas, mas não verificadas. (Predefinição)
2 - Modo de auditoria. Novas assinaturas serão adicionadas, e verificadas, se houver. Se a assinatura estiver em falta ou for inválida, a autenticação é permitida e são criados registos de auditoria.
3 - Modo de aplicação. Novas assinaturas serão adicionadas, e verificadas, se houver. Se a assinatura estiver em falta ou for inválida, a autenticação é negada e são criados registos de auditoria.É necessário reiniciar? Não Observação Se precisar de alterar o valor de registo KrbtgtFullPacSignature , adicione manualmente e, em seguida, configure a chave do registo para substituir o valor predefinido.
Eventos do Windows relacionados com CVE-2022-37967
No modo de Auditoria, poderá encontrar um dos seguintes erros se as Assinaturas PAC estiverem em falta ou forem inválidas. Se este problema continuar durante o modo de Imposição, estes eventos serão registados como erros.
Se encontrar qualquer um dos erros no seu dispositivo, é provável que todos os controladores de domínio do Windows no seu domínio não estejam atualizados com uma atualização do Windows de 8 de novembro de 2022 ou posterior. Para mitigar os problemas, terá de investigar mais aprofundadamente o seu domínio para encontrar os controladores de domínio do Windows que não estejam atualizados.
Observação Se encontrar um erro com o ID de Evento 42, consulte KB5021131: Como gerir as alterações do protocolo Kerberos relacionadas com o CVE-2022-37966.
Falha na assinatura PAC completa
| Registo de Eventos | Sistema |
|---|---|
| Tipo de Evento | Aviso |
| Origem do Evento | Microsoft-Windows-Kerberos-Key-Distribution-Center |
| ID de Evento | 43 |
| Texto do Evento | O Centro de Distribuição de Chaves (KDC) encontrou um pedido de suporte que não conseguiu validar Assinatura PAC completa. Consulte https://go.microsoft.com/fwlink/?linkid=2210019 para saber mais. Cliente : <realm>/<Name> |
Assinatura PAC completa em falta
| Registo de eventos | Sistema |
|---|---|
| Tipo de evento | Aviso |
| Origem do Evento | Microsoft-Windows-Kerberos-Key-Distribution-Center |
| ID de Evento | 44 |
| Texto do evento | O Centro de Distribuição de Chaves (KDC) encontrou um pedido de suporte que não continha a assinatura PAC completa. Consulte https://go.microsoft.com/fwlink/?linkid=2210019 para saber mais. Cliente : <realm>/<Name> |
Dispositivos de terceiros a implementar o protocolo Kerberos
Os domínios que possuem controladores de domínio de terceiros poderão ver erros no modo de Imposição.
Os domínios com clientes de terceiros podem demorar mais tempo a serem totalmente limpos dos eventos de auditoria após a instalação de uma atualização do Windows de 8 de novembro de 2022 ou posterior.
Contacte o fabricante (OEM) ou o fornecedor de software do dispositivo para determinar se o respetivo software é compatível com a alteração de protocolo mais recente.
Para obter informações sobre atualizações de protocolo, consulte o tópico Protocolo do Windows no site da Microsoft.
Glossário
Kerberos
Kerberos é um protocolo de autenticação de rede de computadores que funciona com base em "tickets" para permitir que os nós que se comunicam através de uma rede provem sua identidade uns para os outros de forma segura.
Centro de Distribuição de Chaves (KDC)
O serviço Kerberos que implementa os serviços de autenticação e concessão de bilhetes especificados no protocolo Kerberos. O serviço é executado em computadores selecionados pelo administrador do reino ou domínio; Não está presente em todas as máquinas da rede. Ele deve ter acesso a um banco de dados de conta para o âmbito ao qual ele serve. Os KDCs estão integrados na função de controlador de domínio . É um serviço de rede que fornece tickets aos clientes para uso na autenticação de serviços.
Certificado de Atributo de Privilégio (PAC)
O PAC (Privilege Attribute Certificate) é uma estrutura que transmite informações relacionadas à autorização fornecidas por controladores de domínio (DCs). Para obter mais informações, consulte Estrutura de dados do certificado de atributo de privilégio.
Concessão de Bilhete
Um tipo especial de bilhete que pode ser usado para obter outros bilhetes. O Bilhete de Concessão de Bilhetes (TGT) é obtido após a autenticação inicial na troca do Serviço de Autenticação (AS); depois disso, os usuários não precisam apresentar suas credenciais, mas podem usar o TGT para obter bilhetes subsequentes.