KB5021131: Cum se gestionează modificările protocolului Kerberos legate de CVE-2022-37966

Se aplică la
Windows Server 2022 Windows Server 2019, all editions Windows Server 2016, all editions Windows Server 2012 R2 Windows Server 2012 Windows Server 2008 R2 Enterprise ESU Windows Server 2008 R2 Standard ESU Windows Server 2008 R2 Datacenter ESU Windows Server 2008 Datacenter ESU Windows Server 2008 Standard ESU Windows Server 2008 Enterprise ESU

Jurnal de modificări

Modificarea 1: 19 iunie 2023:
  • A fost clarificată propoziția care începe cu "Pentru a securiza..." în secțiunea "Rezumat".
  • S-au adăugat mai multe informații la notă în setarea cheii de registry DefaultDomainSupportedEncTypes .

În acest articol

Rezumat

Actualizările Windows lansate la sau după 8 noiembrie 2022 abordează ocolirea securității și vulnerabilitatea de sporire a privilegiilor prin negocierea autentificării utilizând o negociere RC4-HMAC slabă.

Această actualizare va seta AES ca tip de criptare implicit pentru cheile de sesiune din conturile care nu sunt marcate deja cu un tip de criptare implicit.

Pentru a vă securiza mediul, instalați actualizările Windows lansate la sau după 8 noiembrie 2022 pe toate dispozitivele, inclusiv controlerele de domeniu. Consultați Modificarea 1.

Pentru a afla mai multe despre aceste vulnerabilități, consultați CVE-2022-37966.

Descoperirea tipurilor de criptare a cheii de sesiune setate în mod explicit

Este posibil să aveți tipuri de criptare definite în mod explicit pentru conturile dvs. de utilizator care sunt vulnerabile la CVE-2022-37966. Căutați conturile în care DES / RC4 este activat în mod explicit, dar nu AES, utilizând următoarea interogare Active Directory:

-

Get-ADObject -Filter "msDS-supportedEncryptionTypes -bor 0x7 -and -not msDS-supportedEncryptionTypes -bor 0x18"

Setări cheie de registry

După instalarea actualizărilor Windows datate la sau după 8 noiembrie 2022, următoarea cheie de registry este disponibilă pentru protocolul Kerberos:

DefaultDomainSupportedEncTypes

Cheia de registry HKEY_LOCAL_MACHINE\System\CurrentControlSet\services\KDC
Valoare DefaultDomainSupportedEncTypes
Tip de date REG_DWORD
Valoare de date 0x27 (Implicit)
Este necesară repornirea? Nu

Notă Dacă trebuie să modificați tipul de criptare implicit acceptat pentru un utilizator sau un computer Active Directory, adăugați manual și configurați cheia de registry pentru a seta noul tip de criptare acceptat.  Această actualizare nu adaugă automat cheia de registry.

Controlerele de domeniu Windows utilizează această valoare pentru a determina tipurile de criptare acceptate pe conturile din Active Directory a căror valoare msds-SupportedEncryptionType este goală sau nu este setată. Un computer care rulează o versiune acceptată a sistemului de operare Windows setează automat msds-SupportedEncryptionTypes pentru contul acelui computer în Active Directory. Aceasta se bazează pe valoarea configurată a tipurilor de criptare pe care protocolul Kerberos are permisiunea să le utilizeze. Pentru mai multe informații, consultați Securitate de rețea: Configurarea tipurilor de criptare permise pentru Kerberos.

Conturile de utilizatori, conturile de Serviciu gestionat de grup și alte conturi din Active Directory nu au valoarea msds-SupportedEncryptionTypes setată automat.

Pentru a găsi tipurile de criptare acceptate pe care le puteți seta manual, consultați Tipuri de criptare acceptate - Semnalizări de biți. Pentru mai multe informații, vedeți ce ar trebui să faceți mai întâi pentru a contribui la pregătirea mediului și a preveni problemele de autentificare Kerberos.

Valoarea implicită 0x27 (DES, RC4, chei de sesiune AES) a fost aleasă ca modificare minimă necesară pentru această actualizare de securitate. Le recomandăm clienților să seteze valoarea la 0x3C pentru securitate sporită, deoarece această valoare va permite atât tichete criptate cu AES, cât și chei de sesiune AES. Dacă clienții au urmat instrucțiunile noastre de a trece la un mediu doar AES, în care RC4 nu este utilizat pentru protocolul Kerberos, le recomandăm să seteze valoarea la 0x38. Consultați Modificarea 1.

Din centrul de distribuție key Kerberos îi lipsesc chei puternice pentru cont

Jurnal de evenimente Sistem
Tip eveniment Eroare
Sursa evenimentului Kdcsvc
ID eveniment 42
Text eveniment Din Centrul de distribuire a cheilor Kerberos îi lipsesc chei puternice pentru cont: numecont. Trebuie să actualizați parola acestui cont pentru a împiedica utilizarea criptografiei nesigure. Consultați https://go.microsoft.com/fwlink/?linkid=2210019 pentru a afla mai multe.

Dacă găsiți această eroare, probabil trebuie să resetați parola krbtgt înainte de a seta KrbtgtFullPacSingature = 3 sau de a instala Actualizări Windows lansate la sau după 11 iulie 2023. Actualizarea care activează prin programare modul de impunere pentru CVE-2022-37967 este documentată în următorul articol din baza de cunoștințe Microsoft:

KB5020805: Cum se gestionează modificările protocolului Kerberos legate de CVE-2022-37967

Pentru mai multe informații despre cum să faceți acest lucru, consultați subiectul New-KrbtgtKeys.ps1 de pe site-ul web GitHub.

Întrebări frecvente (FAQ) și probleme cunoscute

În ce circumstanțe este mediul meu vulnerabil?

Conturile semnalizate pentru utilizare explicită RC4 sunt vulnerabile. În plus, mediile care nu au chei de sesiune AES în contul krbgt pot fi vulnerabile. Pentru a atenua această problemă, urmați instrucțiunile despre identificarea vulnerabilităților și utilizați secțiunea de setări a cheii de registry pentru a actualiza valorile implicite de criptare setate în mod explicit.

Ce ar trebui să fac mai întâi pentru a ajuta la pregătirea mediului și a preveni problemele de autentificare Kerberos după instalarea actualizărilor lansate pe sau după 8 noiembrie 2022 pe controlerele de domeniu?

Va trebui să verificați dacă toate dispozitivele au un tip de criptare Kerberos comun.  Pentru mai multe informații despre tipurile de criptare Kerberos, consultați Decriptarea selecției tipurilor de criptare Kerberos acceptate.

Mediile fără un tip de criptare Kerberos comun ar fi putut fi funcționale anterior datorită adăugării automate a RC4 sau prin adăugarea AES, dacă RC4 a fost dezactivat prin politica de grup de către controlerele de domeniu. Acest comportament s-a schimbat odată cu actualizările lansate la sau după 8 noiembrie 2022 și va respecta acum cu strictețe ceea ce este setat în cheile de registry, msds-SupportedEncryptionTypes și DefaultDomainSupportedEncTypes.

În cazul în care contul nu are msds-SupportedEncryptionTypes setat sau este setat la 0, controlerele de domeniu presupun valoarea implicită de 0x27 (39) sau controlerul de domeniu va utiliza setarea din cheia de registry DefaultDomainSupportedEncTypes.

În cazul în care contul are setat msds-SupportedEncryptionTypes , această setare este onorată și poate expune o eroare de configurare a unui tip de criptare Kerberos comun mascat de comportamentul anterior de adăugare automată a RC4 sau AES, care nu mai este comportamentul după instalarea actualizărilor lansate la sau după 8 noiembrie 2022.

Pentru informații despre cum să verificați dacă aveți un tip de criptare Kerberos comun, consultați întrebarea Cum pot verifica dacă toate dispozitivele mele au un tip de criptare Kerberos comun?

Cum pot verifica dacă toate dispozitivele mele au un tip de criptare Kerberos comun?

Consultați întrebarea anterioară pentru mai multe informații de ce este posibil ca dispozitivele dvs. să nu aibă un tip de criptare Kerberos comun după instalarea actualizărilor lansate la sau după 8 noiembrie 2022.

Dacă ați instalat deja actualizările lansate pe sau după 8 noiembrie 2022, puteți detecta dispozitivele care nu au un tip de criptare Kerberos comun căutând în jurnalul de evenimente evenimentul 27 Microsoft-Windows-Kerberos-Key-Distribution-Center, care identifică tipurile de criptare disjuncție între clienții Kerberos și serverele sau serviciile la distanță.

Întâmpin probleme de autentificare Kerberos în mediul meu după instalarea actualizărilor lansate la sau după 8 noiembrie 2022. Trebuie să tratez aceste probleme pe dispozitivele client Windows sau pe serverele Windows care nu rulează rolul de controler de domeniu?

Instalarea actualizărilor lansate la sau după 8 noiembrie 2022 pe clienți sau pe serverele cu rol de controler de domeniu nu ar trebui să afecteze autentificarea Kerberos în mediul dvs.

După instalarea actualizărilor lansate pe sau după 8 noiembrie 2022 pe controlerele de domeniu, mă confrunt cu o pierdere de memorie cu Local Security Authority Subsystem Service (LSASS.exe). Ce pot face?

Pentru a atenua această problemă cunoscută, deschideți o fereastră linie de comandă ca administrator și utilizați temporar următoarea comandă pentru a seta cheia de registry KrbtgtFullPacSignature la 0:

-

reg add "HKLM\System\CurrentControlSet\services\KDC" -v "KrbtgtFullPacSignature" -d 0 -t REG_DWORD

Notă

Notă După ce se rezolvă această problemă cunoscută, ar trebui să setați KrbtgtFullPacSignature la o setare mai mare, în funcție de ceea ce va permite mediul dvs. Vă recomandăm să activați Modul impunere de îndată ce mediul dvs. este pregătit.

Pașii următori Lucrăm la o rezolvare și vom oferi o actualizare într-o versiune viitoare.

De ce am erori de autentificare Kerberos cu dispozitive non-Windows în mediul meu?

După instalarea actualizărilor lansate pe sau după 8 noiembrie 2022 pe controlerele dvs. de domeniu, toate dispozitivele trebuie să accepte semnarea tichetelor AES după cum este necesar pentru a fi conforme cu întărirea securității necesare pentru CVE-2022-37967.

Următorii pași Dacă rulați deja cele mai recente software și firmware pentru dispozitivele dvs. non-Windows și ați verificat că există un tip de criptare comun disponibil între controlerele de domeniu Windows și dispozitivele non-Windows, va trebui să contactați producătorul dispozitivului (OEM) pentru ajutor sau să înlocuiți dispozitivele cu unele compatibile.

Notă

IMPORTANT Nu recomandăm utilizarea niciunei soluții pentru a permite autentificarea dispozitivelor neconforme, deoarece acest lucru vă poate face mediul vulnerabil.

Dispozitivele mele care rulează o versiune neacceptată de Windows nu mai pot accesa resursele din mediul meu. De asemenea, aceste dispozitive nu pot fi accesate de pe dispozitive Windows actualizate în mediul meu. Ce pot face?

Printre versiunile neacceptate de Windows, printre care se numără Windows XP, Windows Server 2003, Windows Server 2008 SP2 și Windows Server 2008 R2 SP1, nu pot fi accesate de dispozitivele Windows actualizate decât dacă aveți o licență ESU. Dacă aveți o licență ESU, va trebui să instalați actualizările lansate la sau după 8 noiembrie 2022 și să verificați dacă configurația are un tip de criptare comun disponibil între toate dispozitivele.

Următorii pași Instalați actualizări dacă sunt disponibile pentru versiunea dvs. de Windows și aveți licența ESU aplicabilă. Dacă nu sunt disponibile actualizări, va trebui să faceți upgrade la o versiune acceptată de Windows sau să mutați orice aplicație sau serviciu pe un dispozitiv compatibil.

Notă

IMPORTANT Nu recomandăm utilizarea niciunei soluții pentru a permite autentificarea dispozitivelor neconforme, deoarece acest lucru vă poate face mediul vulnerabil.

Toate dispozitivele mele au un tip de criptare comun și sunt configurate să utilizeze doar AES. De ce văd în continuare erori de autentificare Kerberos după instalarea actualizării din 8 noiembrie 2022 în mod specific?

Această problemă cunoscută a fost rezolvată în actualizările în afara benzii lansate la 17 noiembrie 2022 și 18 noiembrie 2022 pentru instalarea pe toate controlerele de domeniu din mediul dvs. Nu trebuie să instalați nicio actualizare sau să efectuați modificări la alte servere sau dispozitive client în mediul dvs. pentru a rezolva această problemă. Dacă ați utilizat vreo soluție de evitare sau reducere pentru această problemă, aceasta nu mai este necesară și vă recomandăm să o eliminați.

Pentru a obține pachetul independent pentru aceste actualizări în afara benzii, căutați numărul KB în Catalogul Microsoft Update. Puteți importa manual aceste actualizări în Windows Server Update Services (WSUS) și Microsoft Endpoint Configuration Manager. Pentru instrucțiuni WSUS, consultați WSUS și site-ul catalogului. Pentru instrucțiuni pentru Configuration Manger, consultați Importul actualizărilor din catalogul Microsoft Update.

Notă

Notă Următoarele actualizări nu sunt disponibile din Windows Update și nu se vor instala automat.

Actualizări cumulative:

Notă

Notă Nu trebuie să aplicați nicio actualizare anterioară înainte de a instala aceste actualizări cumulative. Dacă ați instalat deja actualizările lansate pe 8 noiembrie 2022, nu trebuie să dezinstalați actualizările afectate înainte de a instala actualizările ulterioare, inclusiv actualizările listate mai sus.

Actualizări independente:

Notă

Note

  • Dacă utilizați actualizări doar de securitate pentru aceste versiuni de Windows Server, trebuie doar să instalați aceste actualizări independente pentru luna noiembrie 2022. Actualizările numai pentru securitate nu sunt cumulative și, de asemenea, va trebui să instalați toate actualizările anterioare numai pentru securitate pentru a fi complet actualizate. Actualizările setului lunar sunt cumulative și includ actualizări de securitate și toate actualizările de calitate.
  • Dacă utilizați actualizările setului lunar, va trebui să instalați atât actualizările independente listate mai sus pentru a rezolva această problemă, cât și să instalați seturile lunare lansate la 8 noiembrie 2022 pentru a primi actualizările de calitate pentru noiembrie 2022. Dacă ați instalat deja actualizările lansate pe 8 noiembrie 2022, nu trebuie să dezinstalați actualizările afectate înainte de a instala actualizările ulterioare, inclusiv actualizările listate mai sus.
Utilizez pe dispozitivele mele Windows o aplicație care utilizează o implementare non-Microsoft a Kerberos și văd probleme de autentificare Kerberos. Ce pot face?

Dacă ați verificat configurația mediului și încă întâmpinați probleme cu implementarea Kerberos non-Microsoft, veți avea nevoie de actualizări sau de asistență de la dezvoltatorul sau producătorul aplicației sau dispozitivului.

Am msds-SupportedEncryptionTypes setat în Active Directory pentru toate conturile configurate ca fiind non-zero fără biți de tip de criptare setați (cel mai puțin semnificativ 5 biți), dar întâmpin erori de autentificare după instalarea actualizărilor lansate la sau după 8 noiembrie 2022 pe controlerele de domeniu. Ce pot face?

Această problemă cunoscută poate fi atenuată efectuând una dintre următoarele:

  • Setați msds-SupportedEncryptionTypes la nivel de bit sau setați-l la 0x27 implicită curentă pentru a-i păstra valoarea curentă. De exemplu:

    • Msds-SuportedEncryptionTypes -bor 0x27
      
  • Setați msds-SupportEncryptionTypes la 0 pentru a permite controlerelor de domeniu să utilizeze valoarea implicită de 0x27.

Pașii următori Lucrăm la o rezolvare și vom oferi o actualizare într-o versiune viitoare.

Glosar

Advanced Encryption Standard (AES)

Advanced Encryption Standard (AES) este un cifru bloc care înlocuiește Data Encryption Standard (DES). AES poate fi utilizat pentru a proteja datele electronice. Algoritmul AES poate fi utilizat pentru a cripta (a cripta) și a decripta (descifra) informații. Criptarea convertește datele într-o formă neinteligibilă numită text cifrat; Decriptarea textului cifrat efectuează conversia datelor înapoi în forma lor originală, denumită text simplu. AES este utilizat în criptografia cu cheie simetrică, ceea ce înseamnă că aceeași cheie este utilizată pentru operațiunile de criptare și decriptare. Este, de asemenea, un cifru bloc, ceea ce înseamnă că operează pe blocuri de dimensiune fixă de text simplu și text cifrat și necesită ca dimensiunea textului simplu, precum și a textului cifrat să fie un multiplu exact al acestei dimensiuni de bloc. AES mai este cunoscut și ca algoritmul de criptare simetrică Rijndael [FIPS197].

Kerberos

Kerberos este un protocol de autentificare a rețelei de computere care funcționează pe baza "tichetelor" pentru a permite nodurilor care comunică printr-o rețea să-și dovedească identitatea unul altuia într-o manieră sigură.

Key Distribution Center (KDC)

Serviciul Kerberos care implementează serviciile de autentificare și de acordare a tichetelor specificate în protocolul Kerberos. Serviciul rulează pe computere selectate de administratorul domeniului sau domeniului; Acesta nu este prezent pe toate computerele din rețea. Trebuie să aibă acces la o bază de date de cont pentru domeniul pe care îl deservește.  KDC-urile sunt integrate în rolul de controler de domeniu . Este un serviciu de rețea care furnizează tichete clienților pentru a fi utilizate la autentificarea la servicii.

RC4-HMAC

RC4-HMAC (RC4) este un algoritm de criptare simetrică cu lungime variabilă a cheii. Pentru mai multe informații, consultați [SCHNEIER] secțiunea 17.1.

Cheie de sesiune

O cheie simetrică de scurtă durată (o cheie criptografică negociată de client și server pe baza unui secret partajat). Durata de viață a unei chei de sesiune este delimitată de sesiunea la care este asociată. O cheie de sesiune trebuie să fie suficient de puternică pentru a rezista la criptografie pe toată durata de viață a sesiunii.

Tichet de acordare a tichetelor

Un tip special de bilet care poate fi folosit pentru a obține alte bilete. Tichetul de acordare a tichetelor (TGT) se obține după autentificarea inițială în schimbul serviciului de autentificare (AS); ulterior, utilizatorii nu trebuie să își prezinte acreditările, dar pot utiliza TGT pentru a obține tichete ulterioare.