Nota
ATUALIZADO 20 de março de 2023 - secção Disponibilidade
Resumo
O protocolo remoto DCOM (Distributed Component Object Model) é um protocolo para expor objetos de aplicativo usando chamadas de procedimento remoto (RPCs). DCOM é usado para comunicação entre os componentes de software de dispositivos em rede. Foram necessárias alterações de proteção no DCOM para o CVE-2021-26414. Portanto, recomendamos que você verifique se os aplicativos cliente ou servidor em seu ambiente que usam DCOM ou RPC funcionam conforme o esperado com as alterações de proteção habilitadas.
Observação Recomendamos vivamente que instale a atualização de segurança mais recente disponível. Fornecem proteções avançadas contra as ameaças de segurança mais recentes. Também fornecem capacidades que adicionámos para suportar a migração. Para obter mais informações e contexto sobre como estamos fortalecendo DCOM, consulte Proteção de autenticação DCOM: o que você precisa saber.
A primeira fase das atualizações DCOM foi lançada a 8 de junho de 2021. Nessa atualização, a proteção DCOM foi desativada por padrão. Você pode habilitá-los modificando o registro conforme descrito na seção "Configuração do Registro para habilitar ou desabilitar as alterações de proteção" abaixo. A segunda fase das atualizações DCOM foi lançada a 14 de junho de 2022. Isso alterou a proteção para habilitada por padrão, mas manteve a capacidade de desabilitar as alterações usando configurações de chave do Registro. A fase final das atualizações do DCOM será lançada em março de 2023. Ele manterá a proteção DCOM ativada e removerá a capacidade de desativá-la.
Linha cronológica
| Lançamento de atualizações | Mudança de comportamento |
|---|---|
| 8 de junho de 2021 | Lançamento de Fase 1 - A proteção de alterações está desativada por predefinição, mas com a capacidade de as ativar utilizando uma chave do registo. |
| 14 de junho de 2022 | Versão de Fase 2 - Proteção de alterações ativada por predefinição, mas com a capacidade de as desativar através de uma chave do registo. |
| 14 de março de 2023 | Versão de Fase 3 - Proteger alterações ativadas por predefinição sem capacidade de as desativar. Até este ponto, você deve resolver quaisquer problemas de compatibilidade com as alterações de proteção e aplicativos em seu ambiente. |
Teste de compatibilidade de proteção DCOM
Novos eventos de erro DCOM
Para ajudá-lo a identificar os aplicativos que podem ter problemas de compatibilidade depois de ativarmos as alterações de proteção de segurança DCOM, adicionamos novos eventos de erro DCOM no log do sistema. Consulte as tabelas abaixo. O sistema registrará esses eventos se detectar que um aplicativo cliente DCOM está tentando ativar um servidor DCOM usando um nível de autenticação inferior a RPC_C_AUTHN_LEVEL_PKT_INTEGRITY. Você pode rastrear o dispositivo cliente a partir do log de eventos do lado do servidor e usar logs de eventos do lado do cliente para localizar o aplicativo.
Eventos do Servidor - Indicar que o servidor está a receber pedidos de nível inferior
| ID de Evento | Mensagem |
|---|---|
| 10036 | "A política de nível de autenticação do lado do servidor não permite que o usuário %1\%2 SID (%3) do endereço %4 ative o servidor DCOM. Eleve o nível de autenticação de ativação pelo menos para RPC_C_AUTHN_LEVEL_PKT_INTEGRITY no aplicativo cliente." (%1 – domínio, %2 – nome do usuário, %3 – SID do usuário, %4 – Endereço IP do cliente) |
Eventos do cliente – Indique qual aplicativo está enviando solicitações de nível inferior
| ID de Evento | Mensagem |
|---|---|
| 10037 | "O aplicativo %1 com PID %2 está solicitando a ativação do CLSID %3 no computador %4 com o nível de autenticação explicitamente definido como %5. O nível de autenticação de ativação mais baixo exigido pelo DCOM é 5(RPC_C_AUTHN_LEVEL_PKT_INTEGRITY). Para aumentar o nível de autenticação de ativação, entre em contato com o fornecedor do aplicativo." |
| 10038 | "O aplicativo %1 com PID %2 está solicitando a ativação do CLSID %3 no computador %4 com nível de autenticação de ativação padrão em %5. O nível de autenticação de ativação mais baixo exigido pelo DCOM é 5(RPC_C_AUTHN_LEVEL_PKT_INTEGRITY). Para aumentar o nível de autenticação de ativação, entre em contato com o fornecedor do aplicativo." (%1 – Caminho do Aplicativo, %2 – PID do Aplicativo, %3 – CLSID da classe COM que o aplicativo está solicitando para ativar, %4 – Nome do Computador, %5 – Valor do Nível de Autenticação) |
Disponibilidade
Estes eventos de erro só estão disponíveis para um subconjunto de versões do Windows; Veja a tabela abaixo.
| Versão do Windows | Disponível em ou após estas datas |
|---|---|
| Windows Server 2022 | 27 de setembro de 2021 KB5005619 |
| Windows 10, versão 2004, Windows 10, versão 20H2, Windows 10, versão 21H1 | 1 de setembro de 2021 KB5005101 |
| Windows 10, versão 1909 | 26 de Agosto de 2021 KB5005103 |
| Windows Server 2019, Windows 10, versão 1809 | 26 de Agosto de 2021 KB5005102 |
| Windows Server 2016, Windows 10, versão 1607 | 14 de setembro de 2021 KB5005573 |
| Windows Server 2012 R2 e Windows 8.1 | 12 de outubro de 2021 KB5006714 |
| Windows 11, versão 22H2 | 30 de setembro de 2022 KB5017389 |
Patch de elevação automática de pedidos do lado do cliente
Nível de autenticação para todos os pedidos de ativação não anónimos
Para ajudar a reduzir os problemas de compatibilidade de aplicações, aumentámos automaticamente o nível de autenticação de todos os pedidos de ativação não anónimos de clientes DCOM baseados no Windows para RPC_C_AUTHN_LEVEL_PKT_INTEGRITY no mínimo. Com esta alteração, a maioria dos pedidos de cliente DCOM baseados no Windows serão automaticamente aceites com as alterações de proteção DCOM ativadas no servidor, sem qualquer modificação adicional ao cliente DCOM. Além disso, a maioria dos clientes Windows DCOM trabalhará automaticamente com alterações de proteção DCOM no lado do servidor sem qualquer modificação adicional no cliente DCOM.
Observação Este patch continuará a ser incluído nas atualizações cumulativas.
Linha cronológica de atualização de patches
Desde o lançamento inicial em novembro de 2022, o patch de elevação automática teve algumas atualizações.
Atualização de novembro de 2022
- Esta atualização elevou automaticamente o nível de autenticação de ativação para integridade de pacotes. Esta alteração foi desativada por predefinição no Windows Server 2016 e no Windows Server 2019.
Atualização de dezembro de 2022
- A alteração de novembro foi ativada por predefinição para Windows Server 2016 e Windows Server 2019.
- Esta atualização também resolveu um problema que afetava a ativação anónima no Windows Server 2016 e no Windows Server 2019.
Atualização de janeiro de 2023
- Esta atualização resolveu um problema que afetava a ativação anónima em plataformas entre Windows Server 2008 e Windows 10 (versão inicial disponibilizada em julho de 2015).
Se tiver instalado as atualizações de segurança cumulativas a partir de janeiro de 2023 nos seus clientes e servidores, estas terão o patch de elevação automática mais recente totalmente ativado.
Definição do registo para ativar ou desativar as alterações de proteção
Durante as fases da linha cronológica nas quais pode ativar ou desativar as alterações de proteção para CVE-2021-26414, pode utilizar a seguinte chave do registo:
- Caminho: HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Ole\AppCompat
- Nome do valor: "RequireIntegrityActivationAuthenticationLevel"
- Tipo: dword
- Dados do Valor: predefinição= 0x00000000 significa desativado. 0x00000001 significa ativado. Se este valor não estiver definido, será ativado por predefinição.
Observação Tem de introduzir os Dados do Valor no formato hexadecimal.
Importante Tem de reiniciar o dispositivo depois de definir esta chave de registo para que entre em vigor.
Observação Ativar a chave do Registo acima fará com que os servidores DCOM imponham uma Authentication-Level de RPC_C_AUTHN_LEVEL_PKT_INTEGRITY ou superior para ativação. Isto não afeta a ativação anónima (a ativação utilizando o nível de autenticação RPC_C_AUTHN_LEVEL_NONE). Se o servidor DCOM permitir a ativação anônima, ele ainda será permitido mesmo com as alterações de proteção DCOM habilitadas.
Observação Este valor de registo não existe por predefinição; você deve criá-lo. O Windows irá lê-lo se existir e não irá substituí-lo.
Observação A instalação de atualizações posteriores não irá alterar nem remover as entradas e definições de registo existentes.