Gestionarea implementării modificărilor de legătură RPC de imprimantă pentru CVE-2021-1678 (KB4599464)

Se aplică la
Windows Server 2008 Service Pack 2 Windows Server 2008 R2 Service Pack 1 Windows Server 2012 Windows Server 2012 R2 Windows Server version 1809 Windows Server version 1903 Windows Server version 1909 Windows Server 2016, all editions Windows Server 2019 Windows Server version 2004 Windows Server version 20H2

Rezumat

Există o vulnerabilitate de ocolire de securitate în modul în care legătura RPC (Remote Procedure Call) pentru imprimantă gestionează autentificarea pentru interfața Winspool la distanță. Actualizarea Windows rezolvă această vulnerabilitate prin creșterea nivelului de autentificare RPC și introducerea unei noi politici și a unei chei de registry care le permit clienților să dezactiveze sau să activeze modul de impunere pe partea serverului, pentru a crește nivelul de autentificare.

Pentru a afla mai multe despre vulnerabilitate, consultați CVE-2021-1678 | Vulnerabilitatea de falsificare a derulatorului de imprimare Windows.

Luați măsuri

Pentru a vă proteja mediul și a preveni întreruperile, trebuie să procedați astfel:
  1. Actualizați toate dispozitivele client și server instalând actualizarea Windows din 12 ianuarie 2021 sau o actualizare Windows ulterioară. Rețineți că instalarea actualizării Windows nu atenuează complet vulnerabilitatea de securitate și poate afecta configurația curentă de imprimare. Trebuie să efectuați Pasul 2.
  2. Activați modul de impunere pe serverul de imprimare. Modul de impunere va fi activat pe toate dispozitivele Windows la o dată ulterioară.

Momentul actualizărilor

Aceste actualizări Windows vor fi lansate în două faze:

  • Faza inițială de implementare pentru actualizările Windows lansate la sau după 12 ianuarie 2021.
  • Faza de impunere pentru actualizările Windows care vor fi lansate la o dată ulterioară.

12 ianuarie 2021: Faza inițială de implementare

Faza inițială de implementare începe cu actualizarea Windows lansată pe 12 ianuarie 2021, oferind clienților server posibilitatea de a activa singuri acest nivel de securitate sporit, pe baza gradului de pregătire a mediului lor.

Această versiune:

  • Tratează CVE-2021-1678 (în modul de implementare , setat în mod implicit la Dezactivat ).
  • Adaugă suport pentru valoarea de registry RpcAuthnLevelPrivacyEnabled, pentru a permite creșterea nivelului de autorizare pentru protecția IRemoteWinspool a imprimantei.

Atenuarea constă în instalarea de actualizări Windows pe toate dispozitivele la nivel de client și de server.

14 septembrie 2021: Faza de punere în aplicare

Comunicatul va trece în faza de punere în aplicare pe 14 septembrie 2021.  Faza de impunere impune modificările pentru a adresa CVE-2021-1678 prin creșterea nivelului de autorizare fără a fi necesar să setați valoarea de registry.

Instrucțiuni de instalare

Înainte de a instala această actualizare

Trebuie să aveți instalate următoarele actualizări necesare înainte de a aplica această actualizare. Dacă utilizați Windows Update, aceste actualizări necesare vor fi oferite automat, după cum este necesar.

  • Trebuie să aveți actualizarea SHA-2 (KB4474419) datată 23 septembrie 2019 sau o actualizare SHA-2 mai recentă instalată, apoi să reporniți dispozitivul înainte de a aplica această actualizare. Pentru mai multe informații despre actualizările SHA-2, consultați Cerințe asistență semnare cod 2019 SHA-2 pentru Windows și WSUS.
  • Pentru Windows Server 2008 R2 SP1, trebuie să aveți instalată actualizarea stivei de servicii (SSU) (KB4490628) care este datată 12 martie 2019. După ce se instalează actualizarea KB4490628 , vă recomandăm să instalați cea mai recentă actualizare SSU. Pentru mai multe informații despre cea mai recentă actualizare SSU, consultați ADV990001 | Cele mai recente Actualizări ale stivei de servicii.
  • Pentru Windows Server 2008 SP2, trebuie să aveți instalată actualizarea stivei de servicii (SSU) (KB4493730) care este datată 9 aprilie 2019. După ce se instalează actualizarea KB4493730 , vă recomandăm să instalați cea mai recentă actualizare SSU. Pentru mai multe informații despre cele mai recente actualizări SSU, consultați ADV990001 | Cele mai recente Actualizări ale stivei de servicii.
  • Clienților li se solicită să achiziționeze actualizarea de securitate extinsă (ESU) pentru versiunile locale de Windows Server 2008 SP2 sau Windows Server 2008 R2 SP1, după ce asistența extinsă s-a încheiat pe 14 ianuarie 2020. Clienții care au achiziționat ESU trebuie să urmeze procedurile din KB4522133 pentru a continua să primească actualizări de securitate. Pentru mai multe informații despre ESU și edițiile acceptate, consultați KB4497181.

Important Trebuie să reporniți dispozitivul după ce instalați aceste actualizări necesare.

Instalați actualizarea

Pentru a rezolva vulnerabilitatea de securitate, instalați actualizările Windows și activați Modul de impunere urmând acești pași:

  1. Implementați actualizarea din 12 ianuarie 2021 pentru toate dispozitivele client și server.
  2. După ce au fost actualizate toate dispozitivele client și server, protecția completă poate fi activată prin setarea valorii registry la 1.

Pasul 1: Instalați actualizarea Windows

Instalați actualizarea Windows din 12 ianuarie 2021 sau o actualizare Windows mai recentă pe toate dispozitivele client și server.

Actualizări din 12 ianuarie 2021
Produs Windows Server KB # Tip de actualizare
Windows Server, versiunea 20H2 (instalare Server Core) 4598242 Actualizare securitate
Windows Server, versiunea 2004 (instalare Server Core) 4598242 Actualizare securitate
Windows Server, versiunea 1909 (instalare Server Core) 4598229 Actualizare securitate
Windows Server, versiunea 1903 (instalare Server Core) 4598229 Actualizare securitate
Windows Server 2019 (instalare Server Core) 4598230 Actualizare securitate
Windows Server 2019 4598230 Actualizare securitate
Windows Server 2016 (instalare Server Core) 4598243 Actualizare securitate
Windows Server 2016 4598243 Actualizare securitate
Windows Server 2012 R2 (instalare Server Core) 4598285 Setul lunar
4598275 Doar de securitate
Windows Server 2012 R2 4598285 Setul lunar
4598275 Doar de securitate
Windows Server 2012 (instalare Server Core) 4598278 Setul lunar
4598297 Doar de securitate
Windows Server 2012 4598278 Setul lunar
4598297 Doar de securitate
Windows Server 2008 R2 Service Pack 1 4598279 Setul lunar
4598289 Doar de securitate
Windows Server 2008 Service Pack 2 4598288 Setul lunar
4598287 Doar de securitate

Pasul 2: Activarea modului de impunere

Important Această secțiune, metodă sau activitate conține pași care vă spun cum să modificați registry. Totuși, pot apărea probleme grave dacă faceți modificări incorecte în registry. Așadar, asigurați-vă că urmați acești pași cu atenție. Pentru protecție suplimentară, faceți o copie de rezervă pentru registry înainte de a-l modifica. Apoi, puteți să restaurați registry dacă apare o problemă. Pentru mai multe informații despre cum să faceți backup și să restaurați registry, consultați Cum să faceți backup și să restaurați registry în Windows.

După ce au fost actualizate toate dispozitivele client și server, puteți activa protecția completă prin implementarea modului de impunere . Pentru a face acest lucru, urmați acești pași:

  1. Faceți clic dreapta pe Start, faceți clic pe Executare, tastați cmd în caseta Executare , apoi apăsați Ctrl+Shift+Enter.
  2. În linia de comandă Administrator, tastați regedit , apoi apăsați pe Enter.
  3. Găsiți următoarea subcheie de registry:

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Print

  1. Faceți clic dreapta pe Imprimare, alegeți Nou, apoi faceți clic pe VALOARE DWORD (32-bit) Value.
  2. Tastați RpcAuthnLevelPrivacyEnabled și apăsați pe Enter.
  3. Faceți clic dreapta pe RpcAuthnLevelPrivacyEnabled , apoi faceți clic pe Modificare.
  4. În caseta Value data , tastați 1 , apoi faceți clic pe Ok.

Notă Această actualizare introduce suport pentru valoarea de registry RpcAuthnLevelPrivacyEnabled, pentru a crește nivelul de autorizare pentru imprimanta IRemoteWinspool.

Subcheie de registry HKEY_LOCAL_MACHINE\System\CurrentControlSet\Control\Print
Valoare RpcAuthnLevelPrivacyEnabled
Tip de date REG_DWORD
Date 1: Activează modul de impunere . Înainte de a activa modul de impunere pe partea serverului, asigurați-vă că toate dispozitivele client au instalat actualizarea Windows lansată pe 12 ianuarie 2021 sau o actualizare Windows ulterioară. Această remediere crește nivelul de autorizare pentru interfața RPC a imprimantei IRemoteWinspool și adaugă o nouă politică și o nouă valoare de registry pe partea serverului, pentru a impune clientului să utilizeze noul nivel de autorizare dacă se aplică modul Impunere . Dacă dispozitivul client nu are aplicată actualizarea de securitate din 12 ianuarie 2021 sau o actualizare Windows ulterioară, experiența de imprimare va fi întreruptă atunci când clientul se conectează la server prin interfața IRemoteWinspool .
0: nerecomandat. Dezactivează nivelul de autentificare sporit pentru imprimanta IRemoteWinspool și dispozitivele dvs. nu sunt protejate.
Valoare Implicită Comportamentul implicit după instalarea actualizărilor atunci când cheia de registry nu este setată:
  • Actualizările din 12 ianuarie 2021 sau mai recente au comportamentul implicit 0 ( zero) atunci când nu sunt setate.
  • Actualizările din 14 septembrie 2021 sau mai recente au comportamentul implicit 1 ( unu) atunci când nu sunt setate.
Este necesară o repornire? Da, este necesară o repornire a dispozitivului sau a serviciului derulatorului.