Rezumat
Există o vulnerabilitate de ocolire de securitate în modul în care legătura RPC (Remote Procedure Call) pentru imprimantă gestionează autentificarea pentru interfața Winspool la distanță. Actualizarea Windows rezolvă această vulnerabilitate prin creșterea nivelului de autentificare RPC și introducerea unei noi politici și a unei chei de registry care le permit clienților să dezactiveze sau să activeze modul de impunere pe partea serverului, pentru a crește nivelul de autentificare.
Pentru a afla mai multe despre vulnerabilitate, consultați CVE-2021-1678 | Vulnerabilitatea de falsificare a derulatorului de imprimare Windows.
|
Luați măsuri Pentru a vă proteja mediul și a preveni întreruperile, trebuie să procedați astfel:
|
|---|
Momentul actualizărilor
Aceste actualizări Windows vor fi lansate în două faze:
- Faza inițială de implementare pentru actualizările Windows lansate la sau după 12 ianuarie 2021.
- Faza de impunere pentru actualizările Windows care vor fi lansate la o dată ulterioară.
12 ianuarie 2021: Faza inițială de implementare
Faza inițială de implementare începe cu actualizarea Windows lansată pe 12 ianuarie 2021, oferind clienților server posibilitatea de a activa singuri acest nivel de securitate sporit, pe baza gradului de pregătire a mediului lor.
Această versiune:
- Tratează CVE-2021-1678 (în modul de implementare , setat în mod implicit la Dezactivat ).
- Adaugă suport pentru valoarea de registry RpcAuthnLevelPrivacyEnabled, pentru a permite creșterea nivelului de autorizare pentru protecția IRemoteWinspool a imprimantei.
Atenuarea constă în instalarea de actualizări Windows pe toate dispozitivele la nivel de client și de server.
14 septembrie 2021: Faza de punere în aplicare
Comunicatul va trece în faza de punere în aplicare pe 14 septembrie 2021. Faza de impunere impune modificările pentru a adresa CVE-2021-1678 prin creșterea nivelului de autorizare fără a fi necesar să setați valoarea de registry.
Instrucțiuni de instalare
Înainte de a instala această actualizare
Trebuie să aveți instalate următoarele actualizări necesare înainte de a aplica această actualizare. Dacă utilizați Windows Update, aceste actualizări necesare vor fi oferite automat, după cum este necesar.
- Trebuie să aveți actualizarea SHA-2 (KB4474419) datată 23 septembrie 2019 sau o actualizare SHA-2 mai recentă instalată, apoi să reporniți dispozitivul înainte de a aplica această actualizare. Pentru mai multe informații despre actualizările SHA-2, consultați Cerințe asistență semnare cod 2019 SHA-2 pentru Windows și WSUS.
- Pentru Windows Server 2008 R2 SP1, trebuie să aveți instalată actualizarea stivei de servicii (SSU) (KB4490628) care este datată 12 martie 2019. După ce se instalează actualizarea KB4490628 , vă recomandăm să instalați cea mai recentă actualizare SSU. Pentru mai multe informații despre cea mai recentă actualizare SSU, consultați ADV990001 | Cele mai recente Actualizări ale stivei de servicii.
- Pentru Windows Server 2008 SP2, trebuie să aveți instalată actualizarea stivei de servicii (SSU) (KB4493730) care este datată 9 aprilie 2019. După ce se instalează actualizarea KB4493730 , vă recomandăm să instalați cea mai recentă actualizare SSU. Pentru mai multe informații despre cele mai recente actualizări SSU, consultați ADV990001 | Cele mai recente Actualizări ale stivei de servicii.
- Clienților li se solicită să achiziționeze actualizarea de securitate extinsă (ESU) pentru versiunile locale de Windows Server 2008 SP2 sau Windows Server 2008 R2 SP1, după ce asistența extinsă s-a încheiat pe 14 ianuarie 2020. Clienții care au achiziționat ESU trebuie să urmeze procedurile din KB4522133 pentru a continua să primească actualizări de securitate. Pentru mai multe informații despre ESU și edițiile acceptate, consultați KB4497181.
Important Trebuie să reporniți dispozitivul după ce instalați aceste actualizări necesare.
Instalați actualizarea
Pentru a rezolva vulnerabilitatea de securitate, instalați actualizările Windows și activați Modul de impunere urmând acești pași:
- Implementați actualizarea din 12 ianuarie 2021 pentru toate dispozitivele client și server.
- După ce au fost actualizate toate dispozitivele client și server, protecția completă poate fi activată prin setarea valorii registry la 1.
Pasul 1: Instalați actualizarea Windows
Instalați actualizarea Windows din 12 ianuarie 2021 sau o actualizare Windows mai recentă pe toate dispozitivele client și server.
Actualizări din 12 ianuarie 2021
| Produs Windows Server | KB # | Tip de actualizare |
|---|---|---|
| Windows Server, versiunea 20H2 (instalare Server Core) | 4598242 | Actualizare securitate |
| Windows Server, versiunea 2004 (instalare Server Core) | 4598242 | Actualizare securitate |
| Windows Server, versiunea 1909 (instalare Server Core) | 4598229 | Actualizare securitate |
| Windows Server, versiunea 1903 (instalare Server Core) | 4598229 | Actualizare securitate |
| Windows Server 2019 (instalare Server Core) | 4598230 | Actualizare securitate |
| Windows Server 2019 | 4598230 | Actualizare securitate |
| Windows Server 2016 (instalare Server Core) | 4598243 | Actualizare securitate |
| Windows Server 2016 | 4598243 | Actualizare securitate |
| Windows Server 2012 R2 (instalare Server Core) | 4598285 | Setul lunar |
| 4598275 | Doar de securitate | |
| Windows Server 2012 R2 | 4598285 | Setul lunar |
| 4598275 | Doar de securitate | |
| Windows Server 2012 (instalare Server Core) | 4598278 | Setul lunar |
| 4598297 | Doar de securitate | |
| Windows Server 2012 | 4598278 | Setul lunar |
| 4598297 | Doar de securitate | |
| Windows Server 2008 R2 Service Pack 1 | 4598279 | Setul lunar |
| 4598289 | Doar de securitate | |
| Windows Server 2008 Service Pack 2 | 4598288 | Setul lunar |
| 4598287 | Doar de securitate |
Pasul 2: Activarea modului de impunere
Important Această secțiune, metodă sau activitate conține pași care vă spun cum să modificați registry. Totuși, pot apărea probleme grave dacă faceți modificări incorecte în registry. Așadar, asigurați-vă că urmați acești pași cu atenție. Pentru protecție suplimentară, faceți o copie de rezervă pentru registry înainte de a-l modifica. Apoi, puteți să restaurați registry dacă apare o problemă. Pentru mai multe informații despre cum să faceți backup și să restaurați registry, consultați Cum să faceți backup și să restaurați registry în Windows.
După ce au fost actualizate toate dispozitivele client și server, puteți activa protecția completă prin implementarea modului de impunere . Pentru a face acest lucru, urmați acești pași:
- Faceți clic dreapta pe Start, faceți clic pe Executare, tastați cmd în caseta Executare , apoi apăsați Ctrl+Shift+Enter.
- În linia de comandă Administrator, tastați regedit , apoi apăsați pe Enter.
- Găsiți următoarea subcheie de registry:
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Print
- Faceți clic dreapta pe Imprimare, alegeți Nou, apoi faceți clic pe VALOARE DWORD (32-bit) Value.
- Tastați RpcAuthnLevelPrivacyEnabled și apăsați pe Enter.
- Faceți clic dreapta pe RpcAuthnLevelPrivacyEnabled , apoi faceți clic pe Modificare.
- În caseta Value data , tastați 1 , apoi faceți clic pe Ok.
Notă Această actualizare introduce suport pentru valoarea de registry RpcAuthnLevelPrivacyEnabled, pentru a crește nivelul de autorizare pentru imprimanta IRemoteWinspool.
| Subcheie de registry | HKEY_LOCAL_MACHINE\System\CurrentControlSet\Control\Print |
|---|---|
| Valoare | RpcAuthnLevelPrivacyEnabled |
| Tip de date | REG_DWORD |
| Date |
1: Activează modul de impunere . Înainte de a activa modul de impunere pe partea serverului, asigurați-vă că toate dispozitivele client au instalat actualizarea Windows lansată pe 12 ianuarie 2021 sau o actualizare Windows ulterioară. Această remediere crește nivelul de autorizare pentru interfața RPC a imprimantei IRemoteWinspool și adaugă o nouă politică și o nouă valoare de registry pe partea serverului, pentru a impune clientului să utilizeze noul nivel de autorizare dacă se aplică modul Impunere . Dacă dispozitivul client nu are aplicată actualizarea de securitate din 12 ianuarie 2021 sau o actualizare Windows ulterioară, experiența de imprimare va fi întreruptă atunci când clientul se conectează la server prin interfața IRemoteWinspool . 0: nerecomandat. Dezactivează nivelul de autentificare sporit pentru imprimanta IRemoteWinspool și dispozitivele dvs. nu sunt protejate. |
| Valoare Implicită | Comportamentul implicit după instalarea actualizărilor atunci când cheia de registry nu este setată:
|
| Este necesară o repornire? | Da, este necesară o repornire a dispozitivului sau a serviciului derulatorului. |