Управление развертыванием изменений привязок RPC принтера для CVE-2021-1678 (KB4599464)

Применяется к
Windows Server 2008 Service Pack 2 Windows Server 2008 R2 Service Pack 1 Windows Server 2012 Windows Server 2012 R2 Windows Server version 1809 Windows Server version 1903 Windows Server version 1909 Windows Server 2016, all editions Windows Server 2019 Windows Server version 2004 Windows Server version 20H2

Сводка

Существует уязвимость обхода безопасности в том, как привязка удаленного вызова процедуры принтера (RPC) обрабатывает проверку подлинности для удаленного интерфейса Winspool. Обновление Windows устраняет эту уязвимость, повышая уровень проверки подлинности RPC и вводя новую политику и раздел реестра, чтобы клиенты могли отключить или включить режим принудительного применения на стороне сервера, чтобы повысить уровень проверки подлинности.

Дополнительные сведения об этой уязвимости см. в разделе CVE-2021-1678 | Уязвимость спуфинга диспетчера печати Windows.

Действие

Чтобы защитить среду и предотвратить сбои, необходимо выполнить следующие действия.
  1. Обновите все клиентские и серверные устройства, установив обновление Windows от 12 января 2021 г. или более поздней версии. Имейте в виду, что установка обновления Windows не полностью устраняет уязвимость системы безопасности и может повлиять на текущую настройку печати. Необходимо выполнить шаг 2.
  2. Включите режим принудительного применения на сервере печати. Режим принудительного применения будет включен на всех устройствах Windows в будущем.

Сроки обновления

Эти обновления Windows будут выпущены в два этапа:

  • Начальный этап развертывания обновлений Windows, выпущенных 12 января 2021 г. или позже.
  • Этап принудительного применения обновлений Windows, выпущенных в будущем.

12 января 2021 г.: этап первоначального развертывания

Начальный этап развертывания начинается с обновления Windows, выпущенного 12 января 2021 г., предоставляя клиентам сервера возможность самостоятельно включить этот повышенный уровень безопасности в зависимости от готовности среды.

Этот выпуск:

  • Обращается к CVE-2021-1678 (в режиме развертывания по умолчанию установлено значение Выкл .).
  • Добавлена поддержка значения реестра RpcAuthnLevelPrivacyEnabled , что позволяет повысить уровень авторизации для защиты IRemoteWinspool принтера.

Устранение рисков состоит из установки обновлений Windows на всех клиентских и серверных устройствах.

14 сентября 2021 г.: этап применения

Выпуск переходит на этап принудительного применения 14 сентября 2021 г. Этап принудительного применения принудительно применяет изменения для решения CVE-2021-1678 путем увеличения уровня авторизации без необходимости задавать значение реестра.

Руководство по установке

Перед установкой этого обновления

Перед применением этого обновления необходимо установить следующие необходимые обновления. Если вы используете клиентский компонент Центра обновления Windows, эти необходимые обновления будут предлагаться автоматически по мере необходимости.

  • Вам следует установить обновление SHA-2 (KB4474419) от 23 сентября 2019 года или более позднее обновление SHA-2, а затем перезапустить устройство, прежде чем применить это обновление. Дополнительные сведения об обновлениях для SHA-2 см. в разделе Требования поддержки подписывания кода SHA-2 от 2019 г. для Windows и служб WSUS.
  • Для Windows Server 2008 R2 с пакетом обновления 1 (SP1) необходимо установить обновление стека обслуживания (SSU) (KB4490628), датированное 12 марта 2019 г. После установки KB4490628 обновления рекомендуется установить последнее обновление SSU. Дополнительные сведения о последнем обновлении SSU см. в разделе ADV990001 | Последние Обновления стека обслуживания.
  • Для Windows Server 2008 с пакетом обновления 2 (SP2) необходимо установить обновление стека обслуживания (SSU) (KB4493730), датированное 9 апреля 2019 г. После установки KB4493730 обновления рекомендуется установить последнее обновление SSU. Дополнительные сведения о последних обновлениях SSU см. в ADV990001 | Последние Обновления стека обслуживания.
  • Клиенты должны приобрести расширенное обновление безопасности (ESU) для локальных версий Windows Server 2008 с пакетом обновления 2 (SP2) или Windows Server 2008 R2 с пакетом обновления 1 (SP1) после окончания расширенной поддержки 14 января 2020 г. Клиенты, которые приобрели ESU, должны следовать процедурам , описанным в KB4522133 , чтобы продолжить получать обновления для системы безопасности. Дополнительные сведения о ESU и поддерживаемых выпусках см. в KB4497181.

Важно! После установки этих обновлений необходимо перезапустить устройство.

Установить обновление

Чтобы устранить уязвимость системы безопасности, установите обновления Windows и включите режим принудительного применения , выполнив следующие действия.

  1. Разверните обновление от 12 января 2021 г. на всех клиентских и серверных устройствах.
  2. После обновления всех клиентских и серверных устройств можно включить полную защиту, задав для реестра значение 1.

Шаг 1. Установка обновления Windows

Установите обновление Windows от 12 января 2021 г. или более поздней версии для всех клиентских и серверных устройств.

Обновления от 12 января 2021 г.
продукт Windows Server КБ # Тип обновления
Windows Server, версия 20H2 (установка основных серверных компонентов) 4598242 Обновление безопасности
Windows Server, версия 2004 (установка основных серверных компонентов) 4598242 Обновление безопасности
Windows Server, версия 1909 (установка основных серверных компонентов) 4598229 Обновление безопасности
Windows Server, версия 1903 (установка основных серверных компонентов) 4598229 Обновление безопасности
Windows Server 2019 г. (установка основных серверных компонентов) 4598230 Обновление безопасности
Windows Server 2019 4598230 Обновление безопасности
Windows Server 2016 (установка основных серверных компонентов) 4598243 Обновление безопасности
Windows Server 2016 4598243 Обновление безопасности
Windows Server 2012 R2 (установка основных серверных компонентов) 4598285 Ежемесячный накопительный пакет обновления
4598275 Только безопасность
Windows Server 2012 R2 4598285 Ежемесячный накопительный пакет обновления
4598275 Только безопасность
Windows Server 2012 (установка основных серверных компонентов) 4598278 Ежемесячный накопительный пакет обновления
4598297 Только безопасность
Windows Server 2012 4598278 Ежемесячный накопительный пакет обновления
4598297 Только безопасность
Windows Server 2008 R2 с пакетом обновления 1 4598279 Ежемесячный накопительный пакет обновления
4598289 Только безопасность
Windows Server 2008 с пакетом обновления 2 (SP2) 4598288 Ежемесячный накопительный пакет обновления
4598287 Только безопасность

Шаг 2. Включение режима принудительного применения

Важно В этом разделе, методе или задаче содержатся инструкции по изменению реестра. Однако при неправильном изменении реестра могут возникнуть серьезные проблемы. Поэтому будьте внимательны, выполняя описанные действия. Для дополнительной защиты создайте резервную копию реестра, прежде чем менять его. Тогда в случае возникновения проблемы вы сможете восстановить реестр. Дополнительные сведения о резервном копировании и восстановлении реестра см. в статье Резервное копирование и восстановление реестра в Windows.

После обновления всех клиентских и серверных устройств можно включить полную защиту, развернув режим принудительного применения . Для этого выполните указанные ниже действия.

  1. Щелкните правой кнопкой мыши Пуск, выберите команду Выполнить, введите cmd в поле Выполнить и нажмите клавиши CTRL+SHIFT+ВВОД.
  2. В командной строке администратора введите regedit и нажмите клавишу ВВОД.
  3. Найдите следующий подраздел реестра:

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Print

  1. Щелкните правой кнопкой мыши печать, выберите Создать, а затем выберите параметр Значение DWORD (32-разрядная версия).
  2. Введите RpcAuthnLevelPrivacyEnabled и нажмите клавишу ВВОД.
  3. Щелкните правой кнопкой мыши RpcAuthnLevelPrivacyEnabled и выберите команду Изменить.
  4. В поле Значение введите1 и нажмите кнопку ОК.

Примечание В этом обновлении добавлена поддержка значения реестра RpcAuthnLevelPrivacyEnabled для повышения уровня авторизации для принтера IRemoteWinspool.

Подраздел реестра HKEY_LOCAL_MACHINE\System\CurrentControlSet\Control\Print
Value (Значение) RpcAuthnLevelPrivacyEnabled
Тип данных REG_DWORD
Данные. 1. Включает режим принудительного применения . Прежде чем включить режим принудительного применения для сервера, убедитесь, что на всех клиентских устройствах установлено обновление Windows, выпущенное 12 января 2021 г. или более поздней версии. Это исправление повышает уровень авторизации для интерфейса RPC IRemoteWinspool принтера и добавляет новую политику и значение реестра на стороне сервера, чтобы клиент использовал новый уровень авторизации, если применяется режим принудительного применения . Если на клиентском устройстве нет обновления для системы безопасности от 12 января 2021 г. или более поздней версии обновления Windows, процесс печати будет нарушен, когда клиент подключается к серверу через интерфейс IRemoteWinspool .
0: не рекомендуется. Отключает повышение уровня проверки подлинности для принтера IRemoteWinspool, и ваши устройства не защищены.
По умолчанию Поведение по умолчанию после установки обновлений, если раздел реестра не задан:
  • 12 января 2021 г. или более поздние обновления по умолчанию имеют значение 0 (ноль), если не задано.
  • 14 сентября 2021 г. или более поздние обновления по умолчанию имеют значение 1 (один), если не задано.
Требуется ли перезапуск? Да, требуется перезагрузка устройства или перезапуск службы очереди.