Rezumat
Această actualizare de securitate rezolvă o vulnerabilitate de ocolire a recunoașterii faciale Windows Hello în Windows 10, care îi permite unui atacator să redea o imagine pentru a obține acces la un sistem. Această ocolire necesită acces fizic cu posesia completă a dispozitivului fizic al utilizatorului, a hardware-ului particularizat și a unei imagini specializate în infraroșu (IR).
Informații despre vulnerabilitate
Actualizarea de securitate cumulativă 2021-07 abordează CVE-2021-34466 și a fost lansată pe 13 iulie 2021.
Un exploit reușit necesită următoarele cerințe preliminare:
- Utilizatorul trebuie să fie înscris deja în autentificarea facială Windows Hello.
- Atacatorul are acces fizic la dispozitivul victimei.
- Atacatorul are copii soft ale imaginilor în infraroșu ale victimei.
- Atacatorul creează un dispozitiv de cameră USB particularizat care imită o cameră Windows Hello Face legitimă. Atacatorul conectează camera rău intenționată la dispozitivul victimei și transmite cadrele de imagine menționate la elementul trei.
Remedieri & atenuări
Pe 13 iulie 2021, Microsoft a lansat următoarele remedieri pentru remedierea acestei vulnerabilități:
- KB5004237 pentru Windows 10, versiunea 2004, toate edițiile, Windows 10, versiunea 20H2, toate edițiile și Windows 10, versiunea 21H1, toate edițiile
- KB5004245 pentru Windows 10 Enterprise, versiunea 1909, Windows 10 Enterprise și Education, versiunea 1909 și Windows 10 IoT Enterprise, versiunea 1909
- KB5004244 pentru Windows 10 Enterprise 2019 LTSC și Windows 10 IoT Enterprise 2019 LTSC
- KB5004281 pentru Windows 10 versiunea 1803 (disponibilă la cerere)
Detalii rezolvare
Aceste actualizări de securitate implementează restricții, astfel încât doar camerele de încredere să poată fi utilizate cu autentificarea facială Windows Hello.
- Utilizatori existenți de autentificare facială Windows Hello – aceștia sunt utilizatorii care s-au înscris în autentificarea facială Windows Hello înainte de a aplica această actualizare. Windows le va solicita să se autentifice din nou cu codul PIN o singură dată după instalarea acestei actualizări.
- Utilizatori noi de autentificare facială Windows Hello - aceștia sunt utilizatorii care aplică această actualizare înainte de a se înscrie în autentificarea facială Windows Hello. Windows va acorda automat încredere camerei utilizate pentru înscrierea la autentificarea facială Windows Hello.
Configurație opțională
Utilizatorii cu grad mare de importanță a securității pot configura, de asemenea, următoarea valoare de registry pentru a dezactiva toate camerele externe destinate utilizării cu Windows Hello Face.
Cale de înregistrare: [HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Authentication\LogonUI\FaceLogon]
Nume cheie: "ShouldForbidExternalCameras"
Valoare = 1
Tip: DWORD
Utilizatorii cu experiență sau profesioniștii IT pot adăuga, de asemenea, valoarea de registry de mai sus rulând următoarea comandă din linia de comandă a administratorului.
reg add "HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Authentication\LogonUI\FaceLogon" /v ShouldForbidExternalCameras /t REG_DWORD /d 1 /f
Rețineți că configurarea acestei valori de registry va împiedica utilizarea tuturor camerelor USB externe cu Windows Hello Face. Totuși, utilizatorii pot utiliza în continuare camera externă cu alte aplicații, cum ar fi Microsoft Teams.
Securitate de conectare îmbunătățită
Clienții cu securitatea de conectare îmbunătățită Windows Hello sunt protejați împotriva acestei vulnerabilități. Securitatea de conectare îmbunătățită este o caracteristică de securitate nouă din Windows care necesită hardware, drivere și firmware specializate, preinstalate în sistem de către producătorii dispozitivelor. Contactați producătorul dispozitivului pentru a afla despre asistența pentru securitatea de conectare îmbunătățită pe dispozitivul dvs.
Software afectat
Următoarele sisteme bazate pe Windows 10 sunt afectate de această vulnerabilitate:
- Windows 10, versiunea 21H1 pentru sistemele bazate pe x64-biți
- Windows 10 versiunea 21H1 pentru sisteme pe 32 de biți
- Windows 10, versiunea 21H1 pentru sistemele bazate pe ARM64
- Windows 10, versiunea 21H1 pentru sistemele bazate pe ARM
- Windows 10 versiunea 20H2 pentru sistemele bazate pe x64
- Windows 10 versiunea 20H2 pentru sisteme pe 32 de biți
- Windows 10, versiunea 20H2 pentru sistemele bazate pe ARM64
- Windows 10, versiunea 20H2 pentru sistemele bazate pe ARM
- Windows 10 versiunea 2004 pentru sistemele bazate pe x64-biți
- Windows 10 versiunea 2004 pentru sisteme pe 32 de biți
- Windows 10 versiunea 2004 pentru sistemele bazate pe ARM64
- Windows 10, versiunea 2004 pentru sistemele de tip ARM
- Windows 10, versiunea 1909 pentru sistemele bazate pe x64-biți
- Windows 10, versiunea 1909 pentru sisteme pe 32 de biți
- Windows 10, versiunea 1909 pentru sistemele bazate pe ARM64
- Windows 10, versiunea 1909 pentru sistemele de tip ARM
- Windows 10, versiunea 1809 pentru sistemele bazate pe x64-biți
- Windows 10 versiunea 1809 pentru sisteme pe 32 de biți
- Windows 10, versiunea 1809 pentru sistemele bazate pe ARM64
- Windows 10, versiunea 1809 pentru sistemele de tip ARM
- Windows 10 versiunea 1803 pentru sistemele bazate pe x64-biți
- Windows 10 versiunea 1803 pentru sisteme pe 32 de biți
- Windows 10 versiunea 1803 pentru sistemele bazate pe ARM64
- Windows 10, versiunea 1803 pentru sistemele de tip ARM
Întrebări frecvente
Q. Nu am un dispozitiv compatibil cu autentificarea facială Windows Hello sau nu am activat recunoașterea facială cu Windows Hello. Trebuie să-mi fac griji în legătură cu această vulnerabilitate?
A. Nu. Această vulnerabilitate se aplică doar acelor utilizatori care au un dispozitiv compatibil cu Windows Hello Face și s-au înscris pentru autentificarea prin recunoaștere facială.
Q. Ce trebuie să fac pentru a-mi proteja utilizatorii de această vulnerabilitate?
A. Descărcați și instalați actualizările de mai sus.
Q.Do trebuie să configurez setarea opțională de registry pentru a-mi proteja dispozitivele de această vulnerabilitate?
A. Dacă utilizați doar o cameră Windows Hello Face internă sau încorporată, nu trebuie să adăugați valoarea de registry opțională. Totuși, dacă sunteți utilizator de dispozitive mobile, dispozitivul dvs. ar putea fi expus riscului de a fi pierdut sau furat. Prin urmare, puteți adăuga valoarea de registry opțională pentru a împiedica utilizarea camerelor faciale externe Windows Hello dacă utilizați o cameră externă. Rețineți că utilizarea tuturor camerelor USB externe cu Windows Hello Face va fi blocată după ce adăugați valoarea de registry. Utilizatorii pot utiliza în continuare o cameră externă cu alte aplicații, cum ar fi Microsoft Teams.
Î.Această vulnerabilitate poate fi exploatată de la distanță?
A. Nu. Pentru a exploata această vulnerabilitate, atacatorul trebuie să aibă acces fizic complet la dispozitivul victimei.
Î. Trebuie totuși să instalez această actualizare dacă dispozitivul meu acceptă securitatea de conectare îmbunătățită?
A. Securitatea de conectare îmbunătățită atenuează această vulnerabilitate, dar numai dacă este activată caracteristica. Chiar dacă un dispozitiv are componentele hardware și software necesare, aveți în continuare nevoie de actualizarea menționată mai sus dacă această caracteristică nu este activată. Oricum, ar trebui să instalați în continuare această actualizare pentru a obține alte remedieri de securitate.
Î.Pot continua să utilizez recunoașterea facială Windows Hello fără să-mi actualizez sistemul?
A. Recunoașterea facială Windows Hello va continua să funcționeze chiar dacă nu actualizați sistemul. Vă recomandăm insistent să vă actualizați sistemul, în special dacă sunteți utilizator mobil.
Î. Pot să dezactivez recunoașterea facială Windows Hello și să utilizez în continuare amprenta Windows Hello?
A. Da. Puteți elimina autentificarea facială Windows Hello din Opțiuni> de conectareWindows Hello Face pentru a dezactiva Windows Hello Face și a continua să utilizați amprenta Windows Hello.