Registo de alterações
Alteração 1: 19 de junho de 2023:
|
|---|
Neste artigo
- Resumo
- Descobrindo explicitamente definir tipos de criptografia de chave de sessão
- Definições da Chave de Registo
- Eventos do Windows relacionados com CVE-2022-37966
- Perguntas Frequentes (FAQs) e Problemas Conhecidos
- Glossário
Resumo
As atualizações do Windows lançadas em ou depois de 8 de novembro de 2022 abordam a vulnerabilidade de desvio de segurança e elevação de privilégio com Negociação de Autenticação usando negociação RC4-HMAC fraca.
Esta atualização irá definir o AES como o tipo de encriptação predefinido para chaves de sessão em contas que ainda não estejam marcadas com um tipo de encriptação predefinido.
Para ajudar a proteger o seu ambiente, instale as atualizações do Windows lançadas a partir de 8 de novembro de 2022 em todos os dispositivos, incluindo controladores de domínio. Ver Alteração 1.
Para saber mais sobre essas vulnerabilidades, consulte CVE-2022-37966.
Descobrindo explicitamente definir tipos de criptografia de chave de sessão
Pode ter definido explicitamente tipos de encriptação nas suas contas de utilizador que são vulneráveis ao CVE-2022-37966. Procure contas em que DES / RC4 está explicitamente ativado, mas não AES usando a seguinte consulta do Active Directory:
-
Get-ADObject -Filter "msDS-supportedEncryptionTypes -bor 0x7 -and -not msDS-supportedEncryptionTypes -bor 0x18"
Definições da Chave de Registo
Depois de instalar as atualizações do Windows com data de ou depois de 8 de novembro de 2022, a seguinte chave de registo está disponível para o protocolo Kerberos:
DefaultDomainSupportedEncTypes
| Chave de registo | HKEY_LOCAL_MACHINE\System\CurrentControlSet\services\KDC |
|---|---|
| Valor | DefaultDomainSupportedEncTypes |
| Tipo de dados | REG_DWORD |
| Valor dos dados | 0x27 (Predefinição) |
| É necessário reiniciar? | Não |
Observação Se tiver de alterar o Tipo de Encriptação Suportada predefinido para um utilizador ou computador do Active Directory, adicione e configure manualmente a chave do registo para definir o novo Tipo de Encriptação Suportada. Esta atualização não adiciona automaticamente a chave do Registo.
Os controladores de domínio do Windows utilizam este valor para determinar os tipos de encriptação suportados em contas no Active Directory cujo valor msds-SupportedEncryptionType está vazio ou não está definido. Um computador que esteja executando uma versão suportada do sistema operacional Windows define automaticamente msds-SupportedEncryptionTypes para essa conta do computador no Active Directory. Isso se baseia no valor configurado dos tipos de criptografia que o protocolo Kerberos tem permissão para usar. Para obter mais informações, consulte Segurança de rede: configurar tipos de criptografia permitidos para Kerberos.
As contas de utilizadores, contas de Serviço Gerido de Grupo e outras contas no Active Directory não têm o valor msds-SupportedEncryptionTypes definido automaticamente.
Para localizar Tipos de Encriptação Suportados que possa definir manualmente, consulte Sinalizadores de Bits de Tipos de Encriptação Suportados. Para obter mais informações, veja o que você deve fazer primeiro para ajudar a preparar o ambiente e evitar problemas de autenticação Kerberos.
O valor predefinido 0x27 (Chaves de Sessão DES, RC4, AES) foi escolhido como a alteração mínima necessária para esta actualização de segurança. Recomendamos que os clientes definam o valor como 0x3C para aumentar a segurança, uma vez que este valor permitirá bilhetes encriptados com AES e chaves de sessão AES. Se os clientes seguiram a nossa orientação para mudarem para um ambiente apenas AES onde RC4 não é utilizado para o protocolo Kerberos, recomendamos que definam o valor como 0x38. Ver Alteração 1.
Eventos do Windows relacionados com CVE-2022-37966
O Centro de Distribuição de Chaves Kerberos não possui chaves fortes para a conta
| Registo de Eventos | Sistema |
|---|---|
| Tipo de Evento | Erro |
| Origem do Evento | Kdcsvc |
| ID de Evento | 42 |
| Texto do Evento | O Centro de Distribuição de Chaves Kerberos não possui chaves fortes para a conta: accountname. Tem de atualizar a palavra-passe desta conta para evitar a utilização de criptografia insegura. Consulte https://go.microsoft.com/fwlink/?linkid=2210019 para saber mais. |
Se encontrar este erro, provavelmente terá de repor a palavra-passe do krbtgt antes de definir KrbtgtFullPacSingature = 3 ou instalar o Windows Atualizações lançado a partir de 11 de julho de 2023. A atualização que habilita programaticamente o modo de imposição para CVE-2022-37967 está documentada no seguinte artigo na Base de Dados de Conhecimento Microsoft:
KB5020805: Como gerenciar alterações do protocolo Kerberos relacionadas ao CVE-2022-37967
Para obter mais informações sobre como fazer isso, consulte o tópico New-KrbtgtKeys.ps1 no site do GitHub.
Perguntas Mais Frequentes (FAQ) e Problemas Conhecidos
Em que circunstâncias o meu ambiente é vulnerável?
As contas sinalizadas para utilização explícita de RC4 são vulneráveis. Além disso, os ambientes que não têm chaves de sessão AES dentro da conta krbgt podem estar vulneráveis. Para mitigar este problema, siga as orientações sobre como identificar vulnerabilidades e utilize a secção de definições Chave do Registo para atualizar explicitamente definir predefinições de encriptação.
O que devo fazer primeiro para ajudar a preparar o meu ambiente e impedir problemas de autenticação Kerberos depois de instalar as atualizações lançadas a partir de 8 de novembro de 2022 em controladores de domínio?
Terá de verificar se todos os seus dispositivos têm um tipo de Encriptação Kerberos comum. Para obter mais informações sobre tipos de criptografia Kerberos, consulte Descriptografando a seleção de tipos de criptografia Kerberos suportados.
Os ambientes sem um tipo de Encriptação Kerberos comum podem estar anteriormente funcionais devido à adição automática de RC4 ou pela adição de AES, se RC4 tiver sido desativado através de política de grupo pelos controladores de domínio. Este comportamento alterou-se com as atualizações lançadas a partir de 8 de novembro de 2022 e irá agora seguir estritamente o que está definido nas chaves do registo, msds-SupportedEncryptionTypes e DefaultDomainSupportedEncTypes.
Se a conta não tiver msds-SupportedEncryptionTypes definido, ou estiver definida como 0, os controladores de domínio assumem um valor padrão de 0x27 (39) ou o controlador de domínio usará a configuração na chave do Registro DefaultDomainSupportedEncTypes.
Se a conta tiver msds-SupportedEncryptionTypes definido, esta definição é respeitada e pode expor uma falha por ter configurado um tipo de Encriptação Kerberos comum mascarado pelo comportamento anterior de adicionar automaticamente RC4 ou AES, que já não é o comportamento após a instalação das atualizações lançadas a partir de 8 de novembro de 2022.
Para obter informações sobre como verificar se você tem um tipo comum de criptografia Kerberos, consulte a pergunta Como posso verificar se todos os meus dispositivos têm um tipo comum de criptografia Kerberos?
Como posso verificar se todos os meus dispositivos têm um tipo de Encriptação Kerberos comum?
Consulte a pergunta anterior para obter mais informações sobre o motivo pelo qual os seus dispositivos poderão não ter um tipo de Encriptação Kerberos comum após a instalação das atualizações lançadas a partir de 8 de novembro de 2022.
Se já instalou as atualizações lançadas a partir de 8 de novembro de 2022, pode detetar dispositivos que não tenham um tipo de Encriptação Kerberos comum ao procurar no Registo de Eventos o Evento 27 Microsoft-Windows-Kerberos-Key-Distribution-Center, que identifica tipos de encriptação não relacionados entre clientes Kerberos e servidores ou serviços remotos.
Estou a ter problemas de autenticação Kerberos no meu ambiente depois de instalar as atualizações lançadas a partir de 8 de novembro de 2022. Preciso resolver esses problemas em dispositivos cliente Windows ou servidores Windows que não executam a função Controlador de Domínio?
A instalação de atualizações lançadas a partir de 8 de novembro de 2022 em clientes ou servidores de função de Controlador de Domínio não deve afetar a autenticação Kerberos no seu ambiente.
Depois de instalar as atualizações lançadas em ou depois de 8 de novembro de 2022 em controladores de domínio, estou a experienciar uma fuga de memória com o Serviço de Subsistema de Autoridade de Segurança Local (LSASS.exe). O que posso fazer?
Para mitigar este problema conhecido, abra uma janela da Linha de Comandos como Administrador e utilize temporariamente o seguinte comando para definir a chave do registo KrbtgtFullPacSignature como 0:
-
reg add "HKLM\System\CurrentControlSet\services\KDC" -v "KrbtgtFullPacSignature" -d 0 -t REG_DWORD
Nota
Observação Uma vez resolvido este problema conhecido, deve definir KrbtgtFullPacSignature para uma definição mais elevada, dependendo do que o seu ambiente permitir. Recomendamos que o modo de Imposição seja ativado assim que o seu ambiente estiver pronto.
Próximos passos Estamos a trabalhar numa resolução e forneceremos uma atualização numa versão futura.
Por que motivo estou a ter falhas de autenticação Kerberos em dispositivos que não são Windows no meu ambiente?
Depois de instalar as atualizações lançadas a partir de 8 de novembro de 2022 nos seus controladores de domínio, todos os dispositivos têm de suportar a assinatura de pedidos de suporte AES conforme necessário para estarem em conformidade com a proteção de segurança necessária para o CVE-2022-37967.
Passos Seguintes Se já estiver a executar o software e firmware mais atualizados para os seus dispositivos que não sejam Windows e tiver verificado que existe um tipo de Encriptação comum disponível entre os seus controladores de domínio do Windows e os seus dispositivos que não sejam Windows, terá de contactar o fabricante do dispositivo (OEM) para obter ajuda ou substituir os dispositivos por outros que estejam em conformidade.
Nota
IMPORTANTE Não recomendamos o uso de qualquer solução alternativa para permitir a autenticação de dispositivos não compatíveis, pois isso pode tornar seu ambiente vulnerável.
Os meus dispositivos com uma versão do Windows sem suporte já não conseguem aceder aos recursos no meu ambiente. Além disso, estes dispositivos não podem ser acedidos a partir de dispositivos Windows atualizados no meu ambiente. O que posso fazer?
As versões não suportadas do Windows incluem o Windows XP, o Windows Server 2003, o Windows Server 2008 SP2 e o Windows Server 2008 R2 SP1 a menos que tenha uma licença ESU. Se tiver uma licença ESU, terá de instalar as atualizações lançadas a partir de 8 de novembro de 2022 e verificar se a sua configuração tem um tipo de Encriptação comum disponível entre todos os dispositivos.
Passos Seguintes Instale atualizações, se estiverem disponíveis para a sua versão do Windows e tiver a licença ESU aplicável. Se as atualizações não estiverem disponíveis, terá de atualizar para uma versão suportada do Windows ou mover qualquer aplicação ou serviço para um dispositivo conforme.
Nota
IMPORTANTE Não recomendamos o uso de qualquer solução alternativa para permitir a autenticação de dispositivos não compatíveis, pois isso pode tornar seu ambiente vulnerável.
Todos os meus dispositivos têm um tipo de Encriptação comum e estão configurados para utilizar apenas AES. Por que motivo continuo a ver erros de autenticação Kerberos depois de instalar especificamente a atualização de 8 de novembro de 2022?
Este problema conhecido foi resolvido em atualizações extraordinárias lançadas a 17 de novembro de 2022 e 18 de novembro de 2022 para instalação em todos os controladores de domínio no seu ambiente. Não é necessário instalar qualquer atualização ou efetuar alterações a outros servidores ou dispositivos cliente no seu ambiente para resolver este problema. Se utilizou alguma solução ou mitigação para este problema, estas já não são necessárias e recomendamos que as remova.
Para obter o pacote autónomo para estas atualizações extraordinárias, procure o número KB no Catálogo Microsoft Update. Pode importar manualmente estas atualizações para o Windows Server Update Services (WSUS) e o Microsoft Endpoint Configuration Manager. Para obter instruções sobre o WSUS, consulte WSUS e o Site de Catálogo. Para obter instruções sobre o Configuration Manger, consulte Importar atualizações do Catálogo Microsoft Update.
Nota
Observação As atualizações seguintes não estão disponíveis no Windows Update e não serão instaladas automaticamente.
Atualizações cumulativas:
Nota
Observação Não precisa de aplicar qualquer atualização anterior antes de instalar estas atualizações cumulativas. Se já instalou as atualizações lançadas a 8 de novembro de 2022, não precisa de desinstalar as atualizações afetadas antes de instalar quaisquer atualizações posteriores, incluindo as atualizações listadas acima.
Atualizações Autónomas:
- Windows Server 2012 R2: KB5021653
- Windows Server 2012: KB5021652
- Windows Server 2008 R2 SP1: KB5021651 (lançado a 18 de novembro de 2022)
- Windows Server 2008 SP2: KB5021657
Nota
Notas
- Se utilizar atualizações apenas de segurança para estas versões do Windows Server, só precisa de instalar estas atualizações autónomas para o mês de novembro de 2022. As atualizações apenas de segurança não são cumulativas e também terá de instalar todas as atualizações apenas de segurança anteriores para estar totalmente atualizado. As atualizações do Rollup Mensal são cumulativas e incluem atualizações de segurança e de qualidade.
- Se utilizar atualizações de Rollup Mensal, terá de instalar ambas as atualizações autónomas listadas acima para resolver este problema e instalar os Rollups Mensais lançados a 8 de novembro de 2022 para receber as atualizações de qualidade de novembro de 2022. Se já instalou as atualizações lançadas a 8 de novembro de 2022, não precisa de desinstalar as atualizações afetadas antes de instalar quaisquer atualizações posteriores, incluindo as atualizações listadas acima.
Estou a utilizar uma aplicação nos meus dispositivos Windows que utiliza uma implementação de Kerberos não Microsoft e estou a ver problemas de autenticação Kerberos. O que posso fazer?
Se tiver verificado a configuração do seu ambiente e continuar a ter problemas com qualquer implementação Kerberos que não seja da Microsoft, precisará de atualizações ou suporte por parte do programador ou do fabricante da aplicação ou do dispositivo.
Tenho msds-SupportedEncryptionTypes definido no Active Directory para todas as contas configuradas como não zero sem nenhum tipo de Encriptação de bits definido (5 bits menos significativos), mas estou a ter falhas de autenticação após instalar as atualizações lançadas a partir de 8 de novembro de 2022 em controladores de domínio. O que posso fazer?
Este problema conhecido pode ser mitigado através de um dos seguintes procedimentos:
Defina msds-SupportedEncryptionTypes com bit a bit ou defina-o para o 0x27 padrão atual para preservar seu valor atual. Por exemplo:
-
Msds-SuportedEncryptionTypes -bor 0x27
-
Defina msds-SupportEncryptionTypes como 0 para permitir que os controladores de domínio usem o valor padrão de 0x27.
Próximos passos Estamos a trabalhar numa resolução e forneceremos uma atualização numa versão futura.
Glossário
AES (Advanced Encryption Standard)
AES (Advanced Encryption Standard) é uma cifra de bloco que substitui o Data Encryption Standard (DES). O AES pode ser utilizado para proteger dados eletrónicos. O algoritmo AES pode ser usado para encriptar (cifrar) e desencriptar (decifrar) informações. A criptografia converte dados em uma forma ininteligível chamada texto cifrado; Desencriptar o texto cifrado converte os dados novamente na sua forma original, denominada texto simples. O AES é usado na criptografia de chave simétrica, o que significa que a mesma chave é usada para as operações de encriptação e desencriptação. É também uma cifra de bloco, o que significa que opera em blocos de tamanho fixo de texto simples e texto cifrado, e requer que o tamanho do texto simples, bem como o texto cifrado seja um múltiplo exato desse tamanho de bloco. AES é também conhecido como algoritmo de encriptação simétrica Rijndael [FIPS197].
Kerberos
Kerberos é um protocolo de autenticação de rede de computadores que funciona com base em "tickets" para permitir que os nós que se comunicam através de uma rede provem sua identidade uns para os outros de forma segura.
Centro de Distribuição de Chaves (KDC)
O serviço Kerberos que implementa os serviços de autenticação e concessão de bilhetes especificados no protocolo Kerberos. O serviço é executado em computadores selecionados pelo administrador do reino ou domínio; Não está presente em todas as máquinas da rede. Ele deve ter acesso a um banco de dados de conta para o âmbito ao qual ele serve. Os KDCs estão integrados na função de controlador de domínio . É um serviço de rede que fornece tickets aos clientes para uso na autenticação de serviços.
RC4-HMAC
RC4-HMAC (RC4) é um algoritmo de encriptação simétrica de comprimento de chave variável. Para mais informações, ver [SCHNEIER] secção 17.1.
Tecla de sessão
Uma chave simétrica de duração relativamente curta (uma chave criptográfica negociada pelo cliente e pelo servidor com base num segredo partilhado). A vida útil de uma chave de sessão é limitada pela sessão à qual está associada. Uma chave de sessão tem de ser suficientemente forte para suportar a criptoanálise durante o período de vida da sessão.
Concessão de Bilhete
Um tipo especial de bilhete que pode ser usado para obter outros bilhetes. O Bilhete de Concessão de Bilhetes (TGT) é obtido após a autenticação inicial na troca do Serviço de Autenticação (AS); depois disso, os usuários não precisam apresentar suas credenciais, mas podem usar o TGT para obter bilhetes subsequentes.