KB5020805: Cum se gestionează modificările protocolului Kerberos legate de CVE-2022-37967

Se aplică la
Windows Server 2022 Windows Server 2019, all editions Windows Server 2016, all editions Windows Server 2012 R2 Windows Server 2012 Windows Server 2008 R2 Enterprise ESU Windows Server 2008 R2 Standard ESU Windows Server 2008 R2 Datacenter ESU Windows Server 2008 Datacenter ESU Windows Server 2008 Standard ESU Windows Server 2008 Enterprise ESU

Notă

  • Actualizat
  • 10 aprilie 2023: S-a actualizat "A treia fază de implementare" de la 11 aprilie 2023 la 13 iunie 2023 în secțiunea "Calendarul actualizărilor pentru a aborda CVE-2022-37967".

În acest articol

Rezumat

Actualizările Windows din 8 noiembrie 2022 abordează vulnerabilitățile de ocolire a securității și de sporire a privilegiilor cu semnături de certificat atribut de privilegiu (PAC). Această actualizare de securitate tratează vulnerabilitățile Kerberos în care un atacator ar putea modifica digital semnăturile PAC, crescându-i privilegiile.

Pentru a vă securiza mediul, instalați această actualizare Windows pe toate dispozitivele, inclusiv pe controlerele de domeniu Windows. Toate controlerele de domeniu din domeniul dvs. trebuie actualizate înainte de a comuta actualizarea la modul impus.

Pentru a afla mai multe despre aceste vulnerabilități, consultați CVE-2022-37967.

Luați măsuri

Pentru a contribui la protejarea mediului și a preveni întreruperile, vă recomandăm să efectuați următorii pași:

  1. ACTUALIZAȚI controlerele de domeniu Windows cu o actualizare Windows lansată la sau după 8 noiembrie 2022.
  2. MUTAȚI controlerele de domeniu Windows în modul de auditare utilizând secțiunea de setare a cheii de registry .
  3. MONITORIZAȚI evenimentele înregistrate în timpul modului de auditare pentru a vă securiza mediul.
  4. ACTIVARE Mod de impunere pentru a trata CVE-2022-37967 din mediul dvs.

Notă Pasul 1 din instalarea actualizărilor lansate la sau după 8 noiembrie 2022 NU va aborda în mod implicit problemele de securitate din CVE-2022-37967 pentru dispozitivele Windows. Pentru a atenua complet problema de securitate pentru toate dispozitivele, trebuie să treceți la modul de auditare (descris la pasul 2), urmat de modul impus (descris la pasul 4) cât mai curând posibil pe toate controlerele de domeniu Windows.

Important Începând din iulie 2023, modul Impunere va fi activat pe toate controlerele de domeniu Windows și va bloca conexiunile vulnerabile de la dispozitive neconforme.  În acel moment, nu veți putea dezactiva actualizarea, dar puteți reveni la setarea Modului de auditare. Modul de auditare va fi eliminat în octombrie 2023, așa cum se specifică în secțiunea Calendarul actualizărilor pentru a trata vulnerabilitatea Kerberos CVE-2022-37967 .

Calendarul actualizărilor pentru a remedia CVE-2022-37967

Actualizările vor fi lansate în etape: faza inițială pentru actualizările lansate la sau după 8 noiembrie 2022 și faza de punere în aplicare pentru actualizările lansate la sau după 13 iunie 2023.

8 noiembrie 2022 - Faza inițială de implementare

Faza inițială de implementare începe cu actualizările lansate pe 8 noiembrie 2022 și continuă cu actualizările Windows ulterioare până la faza de impunere. Această actualizare adaugă semnături la tamponul Kerberos PAC, dar nu verifică semnăturile în timpul autentificării. Astfel, modul securizat este dezactivat în mod implicit.

Această actualizare:

  • Adaugă semnături PAC la tamponul PAC Kerberos.
  • Adaugă măsuri pentru a aborda vulnerabilitatea de ocolire a securității din protocolul Kerberos.
13 decembrie 2022 - a doua etapă de implementare

A doua etapă de implementare începe cu actualizările lansate pe 13 decembrie 2022. Aceste actualizări și cele ulterioare aduc modificări protocolului Kerberos pentru a audita dispozitivele Windows, mutând controlerele de domeniu Windows în modul de auditare.

Cu această actualizare, toate dispozitivele vor fi în mod implicit în modul de auditare:

  • Dacă semnătura lipsește sau nu este validă, autentificarea este permisă. În plus, se va crea un jurnal de auditare.
  • Dacă semnătura lipsește, lansați un eveniment și permiteți autentificarea.
  • Dacă semnătura este prezentă, validați-o. Dacă semnătura este incorectă, lansați un eveniment și permiteți autentificarea.
13 iunie 2023 - A treia fază de implementare

Actualizările Windows lansate pe sau după 13 iunie 2023 vor face următoarele:

  • Eliminați capacitatea de a dezactiva adăugarea semnăturii PAC prin setarea subcheii KrbtgtFullPacSignature la o valoare de 0.
11 iulie 2023 - Faza inițială de punere în aplicare

Actualizările Windows lansate la sau după 11 iulie 2023 vor face următoarele:

  • Elimină capacitatea de a seta valoarea 1 pentru subcheia KrbtgtFullPacSignature .
  • Mută actualizarea în modul de impunere (implicit) (KrbtgtFullPacSignature = 3), care poate fi înlocuit de un administrator cu o setare de auditare explicită.
10 octombrie 2023 - Faza de punere în aplicare completă

Actualizările Windows lansate la sau după 10 octombrie 2023 vor face următoarele:

  • Elimină suportul pentru subcheia de registry KrbtgtFullPacSignature.
  • Elimină suportul pentru modul de auditare.
  • Tuturor tichetelor de serviciu fără noile semnături PAC li se va refuza autentificarea.

Instrucțiuni de implementare

Pentru a implementa actualizările Windows care sunt datate 8 noiembrie 2022 sau actualizări Windows mai recente, urmați acești pași:

  1. ACTUALIZAȚI controlerele de domeniu Windows cu o actualizare lansată la sau după 8 noiembrie 2022.
  2. MUTAȚI controlerele dvs. de domeniu în modul Auditare utilizând secțiunea de setare a cheii de registry .
  3. MONITORIZAȚI evenimentele înregistrate în timpul modului de auditare pentru a contribui la securizarea mediului dvs.
  4. ACTIVARE Mod de impunere pentru a trata CVE-2022-37967 din mediul dvs.

PASUL 1: ACTUALIZARE

Implementați actualizările din 8 noiembrie 2022 sau mai recente pentru toate controlerele de domeniu Windows (DC-uri) aplicabile. După implementarea actualizării, controlerele de domeniu Windows care au fost actualizate vor avea semnături adăugate la tamponul PAC Kerberos și vor fi nesigure în mod implicit (semnătura PAC nu este validată).

  • În timpul actualizării, asigurați-vă că păstrați valoarea de registry KrbtgtFullPacSignature în starea implicită până când se actualizează toate controlerele de domeniu Windows.

PASUL 2: MUTARE

După ce sunt actualizate controlerele de domeniu Windows, comutați la modul de auditare modificând valoarea KrbtgtFullPacSignature la 2.

PASUL 3: GĂSIRE/MONITORIZARE

Identificați zonele care fie nu au semnături PAC, fie au semnături PAC care nu trec de validarea prin jurnalele de evenimente declanșate în timpul modului de auditare.

  • Asigurați-vă că nivelul funcțional al domeniului este setat la cel puțin 2008 sau mai mare înainte de a trece la modul de impunere. Trecerea la modul Impunere cu domenii în nivelul funcțional de domeniu 2003 poate avea drept consecință erori de autentificare.
  • Evenimentele de auditare vor apărea dacă domeniul dvs. nu este complet actualizat sau dacă mai există tichete de serviciu emise anterior în domeniu.
  • Continuați să monitorizați jurnalele de evenimente suplimentare îndosariate care indică fie semnăturile PAC lipsă, fie erorile de validare ale semnăturilor PAC existente.
  • După ce întregul domeniu este actualizat și toate tichetele restante au expirat, evenimentele de auditare nu ar mai trebui să apară. Apoi, ar trebui să puteți trece la modul de impunere fără erori.

PASUL 4: ACTIVARE

Activați modul de impunere pentru a trata CVE-2022-37967 din mediul dvs.

  • Odată ce toate evenimentele de audit au fost rezolvate și nu mai apar, mutați domeniile în modul de impunere, actualizând valoarea de registry KrbtgtFullPacSignature așa cum este descris în secțiunea Setări cheie registry .
  • Dacă un tichet de serviciu are o semnătură PAC nevalidă sau îi lipsesc semnăturile PAC, validarea nu va reuși și va fi înregistrat un eveniment de eroare.

Setări cheie de registry

protocol Kerberos

După instalarea actualizărilor Windows datate la sau după 8 noiembrie 2022, următoarea cheie de registry este disponibilă pentru protocolul Kerberos:

  • KrbtgtFullPacSignature

    Această cheie de registry este utilizată pentru a controla implementarea modificărilor Kerberos. Această cheie de registry este temporară și nu va mai fi citită după data de intrare în vigoare completă de 10 octombrie 2023. 

    Cheia de registry HKEY_LOCAL_MACHINE\System\currentcontrolset\services\kdc
    Valoare KrbtgtFullPacSignature
    Tip de date REG_DWORD
    Date 0 – dezactivat
    1 – Se adaugă semnături noi, dar nu se verifică. (Setare implicită)
    2 - Modul de auditare. Se adaugă semnături noi și se verifică dacă există. Dacă semnătura lipsește sau nu este validă, autentificarea este permisă și se creează jurnale de audit.
    3 - Modul de impunere. Se adaugă semnături noi și se verifică dacă există. Dacă semnătura lipsește sau nu este validă, autentificarea este refuzată și se creează jurnale de audit.
    Este necesară repornirea? Nu

    Notă Dacă trebuie să modificați valoarea de registry KrbtgtFullPacSignature , adăugați manual, apoi configurați cheia de registry pentru a înlocui valoarea implicită.

În modul de auditare, puteți găsi oricare dintre următoarele erori dacă semnăturile PAC lipsesc sau sunt nevalide. Dacă această problemă continuă în timpul modului de impunere, aceste evenimente vor fi înregistrate ca erori.

Dacă găsiți oricare dintre erori pe dispozitiv, este posibil ca toate controlerele de domeniu Windows din domeniul dvs. să nu fie actualizate cu o actualizare din 8 noiembrie 2022 sau o actualizare mai recentă a Windows. Pentru a atenua problemele, va trebui să investigați domeniul în continuare pentru a găsi controlerele de domeniu Windows care nu sunt actualizate.

Notă Dacă găsiți o eroare cu ID-ul de eveniment 42, consultați KB5021131: Cum se gestionează modificările protocolului Kerberos legate de CVE-2022-37966.

Semnătura PAC completă nu a reușit
Jurnal de evenimente Sistem
Tip eveniment Avertisment
Sursa evenimentului Microsoft-Windows-Kerberos-Key-Distribution-Center
ID eveniment 43
Text eveniment Key Distribution Center (KDC) a întâlnit un tichet pe care nu l-a putut valida
semnătura PAC completă. Consultați https://go.microsoft.com/fwlink/?linkid=2210019 pentru a afla mai multe. Client : <domeniu>/<nume>
Semnătura PAC completă lipsește
Jurnal de evenimente Sistem
Tip eveniment Avertisment
Sursa evenimentului Microsoft-Windows-Kerberos-Key-Distribution-Center
ID eveniment 44
Textul evenimentului Key Distribution Center (KDC) a întâlnit un tichet care nu conținea semnătura PAC completă. Consultați https://go.microsoft.com/fwlink/?linkid=2210019 pentru a afla mai multe. Client : <domeniu>/<nume>

Dispozitive de la terți care implementează protocolul Kerberos

Este posibil ca domeniile care au controlere de domeniu terțe să vadă erori în modul de impunere.

Domeniile cu clienți terți pot necesita mai mult timp pentru a fi eliminate complet de evenimentele de audit după instalarea unei actualizări Windows din 8 noiembrie 2022 sau mai recentă.

Contactați producătorul dispozitivului (OEM) sau furnizorul software-ului pentru a determina dacă software-ul său este compatibil cu cea mai recentă modificare de protocol.

Pentru informații despre actualizările de protocol, consultați subiectul Protocolul Windows de pe site-ul web Microsoft.

Glosar

Kerberos

Kerberos este un protocol de autentificare a rețelei de computere care funcționează pe baza "tichetelor" pentru a permite nodurilor care comunică printr-o rețea să-și dovedească identitatea unul altuia într-o manieră sigură.

Key Distribution Center (KDC)

Serviciul Kerberos care implementează serviciile de autentificare și de acordare a tichetelor specificate în protocolul Kerberos. Serviciul rulează pe computere selectate de administratorul domeniului sau domeniului; Acesta nu este prezent pe toate computerele din rețea. Trebuie să aibă acces la o bază de date de cont pentru domeniul pe care îl deservește.  KDC-urile sunt integrate în rolul de controler de domeniu . Este un serviciu de rețea care furnizează tichete clienților pentru a fi utilizate la autentificarea la servicii.

Certificat atribut privilegiu (PAC)

Certificatul de atribut privilegiu (PAC) este o structură care transmite informații legate de autorizare furnizate de controlerele de domeniu (DC). Pentru mai multe informații, consultați Structura de date a certificatului atribut privilegiu.

Tichet de acordare a tichetelor

Un tip special de bilet care poate fi folosit pentru a obține alte bilete. Tichetul de acordare a tichetelor (TGT) se obține după autentificarea inițială în schimbul serviciului de autentificare (AS); ulterior, utilizatorii nu trebuie să își prezinte acreditările, dar pot utiliza TGT pentru a obține tichete ulterioare.