KB5040268: Como gerir a vulnerabilidade de ataque de pacotes Access-Request associada ao CVE-2024-3596

Aplica-se A
Windows Server 2008 Datacenter ESU Windows Server 2008 Standard ESU Windows Server 2008 Enterprise ESU Windows Server 2008 R2 Enterprise ESU Windows Server 2008 R2 Standard ESU Windows Server 2008 R2 Datacenter ESU Windows Server 2012 ESU Windows Server 2012 R2 ESU Windows 10, version 1607, all editions Windows Server 2016 Windows 10 Home and Pro, version 21H2 Windows 10 Enterprise and Education, version 21H2 Windows 10 IoT Enterprise, version 21H2 Windows 10 Home and Pro, version 22H2 Windows 10 Enterprise Multi-Session, version 22H2 Windows 10 Enterprise and Education, version 22H2 Windows 10 IoT Enterprise, version 22H2 Windows 11 SE, version 21H2 Windows 11 Home and Pro, version 21H2 Windows 11 Enterprise and Education, version 21H2 Windows 11 IoT Enterprise, version 21H2 Windows 11 SE, version 22H2 Windows 11 Home and Pro, version 22H2 Windows 11 Enterprise Multi-Session, version 22H2 Windows 11 Enterprise and Education, version 22H2 Windows 11 IoT Enterprise, version 22H2 Windows Server 2022 Windows 11 Home and Pro, version 23H2 Windows 11 Enterprise and Education, version 23H2 Windows 11 Enterprise Multi-Session, version 23H2 DO_NOT_USE_Windows 11 IoT Enterprise, version 23H2 Windows 11 SE, version 24H2 Windows 11 Enterprise and Education, version 24H2 Windows 11 Enterprise Multi-Session, version 24H2 Windows 11 Home and Pro, version 24H2 Windows 11 IoT Enterprise, version 24H2

Nota

Importante Algumas versões do Microsoft Windows chegaram ao fim do suporte. Tenha em atenção que algumas versões do Windows poderão ser suportadas após a data de fim do SO mais recente quando as Atualizações de Segurança Alargada (ESUs) estiverem disponíveis. Consulte FAQ do Ciclo de Vida - Atualizações de Segurança Alargada para obter uma lista dos produtos que oferecem ESU.

Registo de alterações
Alterar data Descrição da alteração
1 de agosto de 2024
  • Pequenas alterações de formatação para legibilidade
  • Na configuração "Configurar verificação do atributo Message-Authenticator em todos os pacotes de solicitação de acesso no cliente", a palavra "message" foi usada em vez de "packet"
5 de agosto de 2024
  • Ligação adicionada para o protocolo UDP (User Datagram Protocol)
  • Ligação adicionada para o Servidor de Políticas de Rede (NPS)
6 de agosto de 2024
  • Atualizou a secção "Resumo" para indicar que estas alterações estão incluídas nas atualizações do Windows datadas de 9 de julho de 2024 ou depois
  • Atualizámos as marcas na secção "Tomar medidas" para indicar que recomendamos que ative as opções. Estas opções estão desativadas por predefinição.
  • Foi adicionada uma nota à secção "Eventos adicionados por esta atualização" para indicar que os IDs de Evento são adicionados ao servidor NPS pelas atualizações do Windows com data de 9 de julho de 2024 ou depois

Índice

Resumo

As atualizações do Windows datadas de ou depois de 9 de julho de 2024 resolvem uma vulnerabilidade de segurança no protocolo Remote Authentication Dial-In User Service (RADIUS) relacionada a problemas de colisão MD5 . Devido às fracas verificações de integridade no MD5, um invasor pode adulterar pacotes para obter acesso não autorizado. A vulnerabilidade MD5 torna o tráfego RADIUS baseado no protocolo UDP (User Datagram Protocol) na Internet não seguro contra falsificação ou modificação de pacotes durante o trânsito.

Para obter mais informações sobre esta vulnerabilidade, consulte CVE-2024-3596 e o whitepaper RADIUS AND MD5 COLLISION ATTACKS.

OBSERVAÇÃO Esta vulnerabilidade requer acesso físico à rede RADIUS e ao Servidor de Políticas de Rede (NPS). Portanto, os clientes que têm redes RADIUS seguras não são vulneráveis. Além disso, a vulnerabilidade não se aplica quando a comunicação RADIUS ocorre através de VPN.

Tome medidas

Para ajudar a proteger o seu ambiente, recomendamos a ativação das seguintes configurações. Para obter mais informações, consulte a seção Configurações .
  • Defina o atributo Message-Authenticator em pacotes de solicitação de acesso . Verifique se todos os pacotes de solicitação de acesso incluem o atributo Message-Authenticator . Por padrão, a opção para definir o atributo Message-Authenticator está desativada. Recomendamos que ative esta opção.
  • Verifique o atributo Message-Authenticator em pacotes de solicitação de acesso . Considere impor a validação do atributo Message-Authenticator em pacotes de solicitação de acesso . Os pacotes Access-Request sem este atributo não serão processados. Por padrão, as mensagens de solicitação de acesso devem conter a opção de atributo de autenticador de mensagem desativada. Recomendamos que ative esta opção.
  • Verifique o atributo Message-Authenticator em pacotes Access-Request se o atributo Proxy-State estiver presente. Opcionalmente, habilite a opção limitProxyState se não for possível executar a imposição da validação do atributo Message-Authenticator em cada pacote de solicitação de acesso . limitProxyState impõe a remoção de pacotes Access-Request contendo o atributo Proxy-state sem o atributo Message-Authenticator . Por padrão, a opção limitproxystate está desativada. Recomendamos que ative esta opção.
  • Verifique o atributo Message-Authenticator em pacotes de resposta RADIUS: Access-Accept, Access-Reject e Access-Challenge. Habilite a opção requireMsgAuth para impor a remoção dos pacotes de resposta RADIUS de servidores remotos sem o atributo Message-Authenticator . Por padrão, a opção requiremsgauth está desativada. Recomendamos que ative esta opção.

Eventos adicionados por esta atualização

Para obter mais informações, consulte a seção Configurações .

Nota

Observação Estes IDs de Evento são adicionados ao servidor NPS pelas atualizações do Windows com data de 9 de julho de 2024 ou posteriores.

ID do evento: 4418

O pacote Access-Request foi descartado porque continha o atributo Proxy-State, mas não tinha o atributo Message-Authenticator . Considere alterar o cliente RADIUS para incluir o atributo Message-Authenticator . Ou, alternativamente, adicione uma exceção para o cliente RADIUS usando a configuração limitProxyState .

Registo de eventos Sistema
Tipo de evento Erro
Origem do evento NPS
ID de Evento 4418
Texto do evento Uma mensagem Access-Request foi recebida do ip/nome> do cliente< RADIUS contendo um atributo Proxy-State, mas não incluiu um atributo Message-Authenticator. Como resultado, o pedido foi retirado. O atributo Message-Authenticator é obrigatório para fins de segurança. Consulte https://support.microsoft.com/help/5040268 para saber mais.
ID do evento: 4419

Este é um evento de auditoria para pacotes Access-Request sem o atributo Message-Authenticator na presença de Proxy-State. Considere alterar o cliente RADIUS para incluir o atributo Message-Authenticator . O pacote RADIUS será descartado assim que a configuração limitproxystate for habilitada.

Registo de eventos Sistema
Tipo de evento Aviso
Origem do evento NPS
ID de Evento 4419
Texto do evento Uma mensagem Access-Request foi recebida do ip/nome> do cliente< RADIUS contendo um atributo Proxy-State, mas não incluiu um atributo Message-Authenticator. A solicitação é atualmente permitida, uma vez que o limitProxyState está configurado no modo de auditoria. Consulte https://support.microsoft.com/help/5040268 para saber mais.
ID do evento: 4420

Este é um evento de auditoria para pacotes de resposta RADIUS recebidos sem o atributo Message-Authenticator no proxy. Considere alterar o servidor RADIUS especificado para o atributo Message-Authenticator . O pacote RADIUS será descartado assim que a configuração requiremsgauth for habilitada.

Registo de eventos Sistema
Tipo de evento Aviso
Origem do evento NPS
ID de Evento 4420
Texto do evento O proxy RADIUS recebeu uma resposta do ip/nome> do servidor< com um atributo Message-Authenticator ausente. A resposta é atualmente permitida, uma vez que o requireMsgAuth está configurado no modo de Auditoria. Consulte https://support.microsoft.com/help/5040268 para saber mais.
ID do evento: 4421

Este evento é registado durante o início do serviço quando as definições recomendadas não estão configuradas. Considere ativar as configurações se a rede RADIUS não for segura. Para redes seguras, esses eventos podem ser ignorados.

Registo de eventos Sistema
Tipo de evento Aviso
Origem do evento NPS
ID de Evento 4421
Texto do evento A configuração RequireMsgAuth e/ou limitProxyState está no <modo de Desativação/Auditoria> . Por motivos de segurança, estas definições devem ser configuradas no modo Ativar. Consulte https://support.microsoft.com/help/5040268 para saber mais.

Configurações

Configurar o envio do atributo Message-Authenticator em todos os pacotes de solicitação de acesso no servidor

Essa configuração permite que o proxy NPS comece a enviar o atributo Message-Authenticator em todos os pacotes de solicitação de acesso . Para habilitar essa configuração, use um dos seguintes métodos.

Método 1: Usar o MMC (Console de Gerenciamento Microsoft) do NPS

Para usar o MMC NPS, siga estas etapas:

  1. Abra a interface do usuário (UI) do NPS no servidor.
  2. Abra os grupos de servidores remotos Radius.
  3. Selecione Servidor Radius.
  4. Aceda a Autenticação/Contabilidade.
  5. Clique para selecionar a caixa de seleção A solicitação deve conter a caixa de seleção Message-Authenticator atributo .

Método 2: Utilizar o comando netsh

Para usar netsh, execute o seguinte comando:

Nota

netsh nps set remoteserver remoteservergroup = <server group name> address = <server address> requireauthattrib = yes

Para obter mais informações, consulte Comandos de grupo de servidores remotos RADIUS.

Configurar a verificação do atributo Message-Authenticator em todos os pacotes de solicitação de acesso no cliente

Essa configuração requer o atributo Message-Authenticator em todos os pacotes de solicitação de acesso e descarta o pacote se ausente.

Método 1: Usar o MMC (Console de Gerenciamento Microsoft) do NPS

Para usar o MMC NPS, siga estas etapas:

  1. Abra a interface do usuário (UI) do NPS no servidor.
  2. Abra clientes Radius.
  3. Selecione Radius Client.
  4. Aceda a Definições Avançadas.
  5. Clique para selecionar as mensagens de solicitação de acesso devem conter a caixa de seleção do atributo de autenticador de mensagem .

Para obter mais informações, consulte Configurar clientes RADIUS.

Método 2: utilizar o comando netsh

Para usar netsh, execute o seguinte comando:

Nota

netsh nps set client name = <client name> requireauthattrib = yes

Para obter mais informações, consulte Comandos de grupo de servidores remotos RADIUS.

Configurar limitproxystate para todos os clientes

Essa configuração permite que o servidor NPS remova pacotes de solicitação de acesso potencialmente vulneráveis que contêm um atributo Estado de proxy , mas não incluem um atributo de autenticador de mensagem . Esta configuração suporta três modos:

  • Auditoria
  • Ativar
  • Disable

No Modo de auditoria , um evento de aviso (ID de evento: 4419) é registado, mas o pedido ainda é processado. Utilize este modo para identificar as entidades não conformes que enviam os pedidos.

Use o comando netsh para configurar, habilitar e adicionar uma exceção conforme necessário.

  1. Para configurar clientes no modo de Auditoria , execute o seguinte comando:

    Nota

    netsh nps set limitproxystate all = "audit"

  2. Para configurar os clientes no modo Ativar , execute o seguinte comando:

    Nota

    netsh nps set limitproxystate all = "enable"

  3. Para adicionar uma exceção para excluir um cliente da validação limitProxystate , execute o seguinte comando:

    Nota

    netsh nps set limitproxystate name = <client name> exception = "Yes"

Configurar requiremsgauth para servidores remotos

Essa configuração permite que o Proxy NPS remova mensagens de resposta potencialmente vulneráveis sem o atributo Message-Authenticator . Esta configuração suporta três modos:

  • Auditoria
  • Ativar
  • Disable

No Modo de auditoria , um evento de aviso (ID de evento: 4420) é registado, mas o pedido ainda é processado. Utilize este modo para identificar as entidades não conformes que enviam as respostas.

Use o comando netsh para configurar, habilitar e adicionar uma exceção conforme necessário.

  1. Para configurar servidores no modo de Auditoria , execute o seguinte comando:

    Nota

    netsh nps set requiremsgauth all = "audit"

  2. Para habilitar as configurações para todos os servidores, execute o seguinte comando:

    Nota

    netsh nps set requiremsgauth all = "enable"

  3. Para adicionar uma exceção para excluir um servidor da validação requireauthmsg , execute o seguinte comando:

    Nota

    netsh nps set requiremsgauth remoteservergroup = <remote server group name> address = <server address> exception = "yes"

Perguntas mais frequentes

O que deve ser feito se falhas de solicitação de VPN forem observadas após a ativação da configuração ocorrer devido a quedas de mensagens?

Verifique se há eventos relacionados nos eventos do módulo NPS. Considere adicionar exceções ou ajustes de configuração para clientes/servidores afetados.

Há alguma alteração de configuração ou alguma ação necessária se a rede RADIUS estiver segura?

Não, as configurações mencionadas neste artigo são recomendadas para redes não seguras.

Referências

Descrição da terminologia padrão utilizada para descrever as atualizações de software da Microsoft

Informações sobre a exclusão de responsabilidade de terceiros

Os produtos de terceiros que este artigo aborda são fabricados por empresas que são independentes da Microsoft. Não estabelecemos garantias, implícitas ou de outro tipo, relativamente ao desempenho ou fiabilidade destes produtos.

Fornecemos informações de contacto de terceiros para o ajudar a obter suporte técnico. Estas informações de contacto poderão ser alteradas sem aviso prévio. Não garantimos a exatidão destas informações de contacto de terceiros.