KB5004442—Gerencie alterações para o Windows DCOM Server Security Feature Bypass (CVE-2021-26414)

Aplica-se A
Windows 10, version 2004, all editions Windows Server version 2004 Windows 10, version 20H2, all editions Windows Server, version 20H2, all editions Windows 10, version 21H1, all editions Windows 10 Enterprise, version 1909 Windows 10 Enterprise and Education, version 1909 Windows 10 IoT Enterprise, version 1909 Win 10 Ent LTSC 2019 Win 10 IoT Ent LTSC 2019 Windows 10 IoT Core LTSC Windows Server 2019 Windows 10, version 1607, all editions Windows Server 2016, all editions Windows 10 Windows 8.1 Windows Server 2012 R2 Windows Embedded 8.1 Industry Enterprise Windows Embedded 8.1 Industry Pro Windows Server 2012 Windows Embedded 8 Standard Windows 7 Windows Server 2008 R2 Windows Embedded Standard 7 ESU Windows Embedded POSReady 7 ESU Windows Thin PC Windows Server 2008 Windows 11 Windows Server 2022 Windows 11 version 22H2, all editions

Nota

ATUALIZADO 20 de março de 2023 - secção Disponibilidade

Resumo

O protocolo remoto DCOM (Distributed Component Object Model) é um protocolo para expor objetos de aplicativo usando chamadas de procedimento remoto (RPCs). DCOM é usado para comunicação entre os componentes de software de dispositivos em rede. Foram necessárias alterações de proteção no DCOM para o CVE-2021-26414. Portanto, recomendamos que você verifique se os aplicativos cliente ou servidor em seu ambiente que usam DCOM ou RPC funcionam conforme o esperado com as alterações de proteção habilitadas.

Observação Recomendamos vivamente que instale a atualização de segurança mais recente disponível. Fornecem proteções avançadas contra as ameaças de segurança mais recentes. Também fornecem capacidades que adicionámos para suportar a migração. Para obter mais informações e contexto sobre como estamos fortalecendo DCOM, consulte Proteção de autenticação DCOM: o que você precisa saber.

A primeira fase das atualizações DCOM foi lançada a 8 de junho de 2021. Nessa atualização, a proteção DCOM foi desativada por padrão. Você pode habilitá-los modificando o registro conforme descrito na seção "Configuração do Registro para habilitar ou desabilitar as alterações de proteção" abaixo. A segunda fase das atualizações DCOM foi lançada a 14 de junho de 2022. Isso alterou a proteção para habilitada por padrão, mas manteve a capacidade de desabilitar as alterações usando configurações de chave do Registro. A fase final das atualizações do DCOM será lançada em março de 2023. Ele manterá a proteção DCOM ativada e removerá a capacidade de desativá-la.

Linha cronológica

Lançamento de atualizações Mudança de comportamento
8 de junho de 2021 Lançamento de Fase 1 - A proteção de alterações está desativada por predefinição, mas com a capacidade de as ativar utilizando uma chave do registo.
14 de junho de 2022 Versão de Fase 2 - Proteção de alterações ativada por predefinição, mas com a capacidade de as desativar através de uma chave do registo.
14 de março de 2023 Versão de Fase 3 - Proteger alterações ativadas por predefinição sem capacidade de as desativar. Até este ponto, você deve resolver quaisquer problemas de compatibilidade com as alterações de proteção e aplicativos em seu ambiente.

Teste de compatibilidade de proteção DCOM

Novos eventos de erro DCOM

Para ajudá-lo a identificar os aplicativos que podem ter problemas de compatibilidade depois de ativarmos as alterações de proteção de segurança DCOM, adicionamos novos eventos de erro DCOM no log do sistema. Consulte as tabelas abaixo. O sistema registrará esses eventos se detectar que um aplicativo cliente DCOM está tentando ativar um servidor DCOM usando um nível de autenticação inferior a RPC_C_AUTHN_LEVEL_PKT_INTEGRITY. Você pode rastrear o dispositivo cliente a partir do log de eventos do lado do servidor e usar logs de eventos do lado do cliente para localizar o aplicativo.

Eventos do Servidor - Indicar que o servidor está a receber pedidos de nível inferior

ID de Evento Mensagem
10036 "A política de nível de autenticação do lado do servidor não permite que o usuário %1\%2 SID (%3) do endereço %4 ative o servidor DCOM. Eleve o nível de autenticação de ativação pelo menos para RPC_C_AUTHN_LEVEL_PKT_INTEGRITY no aplicativo cliente."
(%1 – domínio, %2 – nome do usuário, %3 – SID do usuário, %4 – Endereço IP do cliente)

Eventos do cliente – Indique qual aplicativo está enviando solicitações de nível inferior

ID de Evento Mensagem
10037 "O aplicativo %1 com PID %2 está solicitando a ativação do CLSID %3 no computador %4 com o nível de autenticação explicitamente definido como %5. O nível de autenticação de ativação mais baixo exigido pelo DCOM é 5(RPC_C_AUTHN_LEVEL_PKT_INTEGRITY). Para aumentar o nível de autenticação de ativação, entre em contato com o fornecedor do aplicativo."
10038 "O aplicativo %1 com PID %2 está solicitando a ativação do CLSID %3 no computador %4 com nível de autenticação de ativação padrão em %5. O nível de autenticação de ativação mais baixo exigido pelo DCOM é 5(RPC_C_AUTHN_LEVEL_PKT_INTEGRITY). Para aumentar o nível de autenticação de ativação, entre em contato com o fornecedor do aplicativo."
(%1 – Caminho do Aplicativo, %2 – PID do Aplicativo, %3 – CLSID da classe COM que o aplicativo está solicitando para ativar, %4 – Nome do Computador, %5 – Valor do Nível de Autenticação)

Disponibilidade

Estes eventos de erro só estão disponíveis para um subconjunto de versões do Windows; Veja a tabela abaixo.

Versão do Windows Disponível em ou após estas datas
Windows Server 2022 27 de setembro de 2021
KB5005619
Windows 10, versão 2004, Windows 10, versão 20H2, Windows 10, versão 21H1 1 de setembro de 2021
KB5005101
Windows 10, versão 1909 26 de Agosto de 2021
KB5005103
Windows Server 2019, Windows 10, versão 1809 26 de Agosto de 2021
KB5005102
Windows Server 2016, Windows 10, versão 1607 14 de setembro de 2021
KB5005573
Windows Server 2012 R2 e Windows 8.1 12 de outubro de 2021
KB5006714
Windows 11, versão 22H2 30 de setembro de 2022
KB5017389

Patch de elevação automática de pedidos do lado do cliente

Nível de autenticação para todos os pedidos de ativação não anónimos

Para ajudar a reduzir os problemas de compatibilidade de aplicações, aumentámos automaticamente o nível de autenticação de todos os pedidos de ativação não anónimos de clientes DCOM baseados no Windows para RPC_C_AUTHN_LEVEL_PKT_INTEGRITY no mínimo. Com esta alteração, a maioria dos pedidos de cliente DCOM baseados no Windows serão automaticamente aceites com as alterações de proteção DCOM ativadas no servidor, sem qualquer modificação adicional ao cliente DCOM. Além disso, a maioria dos clientes Windows DCOM trabalhará automaticamente com alterações de proteção DCOM no lado do servidor sem qualquer modificação adicional no cliente DCOM.

Observação Este patch continuará a ser incluído nas atualizações cumulativas.

Linha cronológica de atualização de patches

Desde o lançamento inicial em novembro de 2022, o patch de elevação automática teve algumas atualizações.

  • Atualização de novembro de 2022

    • Esta atualização elevou automaticamente o nível de autenticação de ativação para integridade de pacotes. Esta alteração foi desativada por predefinição no Windows Server 2016 e no Windows Server 2019.
  • Atualização de dezembro de 2022

    • A alteração de novembro foi ativada por predefinição para Windows Server 2016 e Windows Server 2019.
    • Esta atualização também resolveu um problema que afetava a ativação anónima no Windows Server 2016 e no Windows Server 2019.
  • Atualização de janeiro de 2023

    • Esta atualização resolveu um problema que afetava a ativação anónima em plataformas entre Windows Server 2008 e Windows 10 (versão inicial disponibilizada em julho de 2015).

Se tiver instalado as atualizações de segurança cumulativas a partir de janeiro de 2023 nos seus clientes e servidores, estas terão o patch de elevação automática mais recente totalmente ativado.

Definição do registo para ativar ou desativar as alterações de proteção

Durante as fases da linha cronológica nas quais pode ativar ou desativar as alterações de proteção para CVE-2021-26414, pode utilizar a seguinte chave do registo:

  • Caminho: HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Ole\AppCompat
  • Nome do valor: "RequireIntegrityActivationAuthenticationLevel"
  • Tipo: dword
  • Dados do Valor: predefinição= 0x00000000 significa desativado. 0x00000001 significa ativado. Se este valor não estiver definido, será ativado por predefinição.

Observação Tem de introduzir os Dados do Valor no formato hexadecimal.

Importante Tem de reiniciar o dispositivo depois de definir esta chave de registo para que entre em vigor.

Observação Ativar a chave do Registo acima fará com que os servidores DCOM imponham uma Authentication-Level de RPC_C_AUTHN_LEVEL_PKT_INTEGRITY ou superior para ativação. Isto não afeta a ativação anónima (a ativação utilizando o nível de autenticação RPC_C_AUTHN_LEVEL_NONE). Se o servidor DCOM permitir a ativação anônima, ele ainda será permitido mesmo com as alterações de proteção DCOM habilitadas.

Observação Este valor de registo não existe por predefinição; você deve criá-lo. O Windows irá lê-lo se existir e não irá substituí-lo.

Observação A instalação de atualizações posteriores não irá alterar nem remover as entradas e definições de registo existentes.