Сводка
Протокол CredSSP — это поставщик проверки подлинности, обрабатывающий запросы проверки подлинности для других приложений.
В непатшированных версиях CredSSP существует уязвимость, связанная с удаленным выполнением кода. Злоумышленник, который успешно использует эту уязвимость, может ретранслировать учетные данные пользователя для выполнения кода в целевой системе. Любое приложение, которое зависит от CredSSP для проверки подлинности, может быть уязвимо для такого типа атаки.
Это обновление для системы безопасности устраняет уязвимость, исправляя способ проверки запросов CredSSP во время процесса проверки подлинности.
Дополнительные сведения об этой уязвимости см. в разделе CVE-2018-0886.
Обновления
13 марта 2018 г.
Первоначальный выпуск от 13 марта 2018 г. обновляет протокол проверки подлинности CredSSP и клиенты удаленного рабочего стола для всех затронутых платформ.
Устранение рисков включает установку обновления на все соответствующие клиентские и серверные операционные системы, а затем использование включенных групповая политика параметров или эквивалентов на основе реестра для управления параметрами параметров на клиентских и серверных компьютерах. Мы рекомендуем администраторам как можно скорее применить политику и установить для нее значение "Принудительное обновление клиентов" или "Устранение рисков" на клиентских и серверных компьютерах. Эти изменения потребуют перезагрузки затронутых систем.
Обратите особое внимание на пары групповая политика или параметров реестра, которые приводят к заблокированным взаимодействиям между клиентами и серверами в таблице совместимости далее в этой статье.
17 апреля 2018 г.
Обновление клиента удаленного рабочего стола (RDP) в кб 4093120 улучшает сообщение об ошибке, которое отображается, когда обновленному клиенту не удается подключиться к серверу, который не был обновлен.
8 мая 2018 г.
Обновление для изменения параметра по умолчанию с "Уязвимый" на "Смягчаемая".
Связанные номера базы знаний Майкрософт перечислены в cve-2018-0886.
По умолчанию после установки этого обновления клиенты с исправлениями не могут взаимодействовать с непатчаемыми серверами. Используйте матрицу взаимодействия и параметры групповой политики, описанные в этой статье, чтобы включить "разрешенную" конфигурацию.
Групповая политика
| Путь к политике и имя параметра | Описание |
|---|---|
| Путь к политике: конфигурация компьютера —> административные шаблоны —> система —> делегирование учетных данных Имя параметра: исправление Oracle для шифрования |
Исправление oracle шифрования Этот параметр политики применяется к приложениям, которые используют компонент CredSSP (например, подключение к удаленному рабочему столу). Некоторые версии протокола CredSSP уязвимы для атаки oracle шифрования на клиент. Эта политика управляет совместимостью с уязвимыми клиентами и серверами. Эта политика позволяет задать уровень защиты, который требуется для уязвимости oracle шифрования. Если этот параметр политики включен, поддержка версий CredSSP будет выбрана на основе следующих параметров: Принудительное обновление клиентов — Клиентские приложения, использующие CredSSP, не смогут вернуться к небезопасным версиям, а службы, использующие CredSSP, не будут принимать клиенты без исправления. Примечание Этот параметр не следует развертывать до тех пор, пока все удаленные узлы не поддерживают последнюю версию. Смягчить– Клиентские приложения, использующие CredSSP, не смогут вернуться к небезопасным версиям, но службы, использующие CredSSP, будут принимать клиенты без исправления. Уязвимых– Клиентские приложения, использующие CredSSP, будут подвергать удаленные серверы атакам, поддерживая резервные версии до небезопасных версий, а службы, использующие CredSSP, будут принимать клиенты без исправления. |
Групповая политика по исправлению Oracle для шифрования поддерживает следующие три варианта, которые должны применяться к клиентам и серверам:
| Параметр политики | Значение реестра | Поведение клиента | Поведение сервера |
|---|---|---|---|
| Принудительное обновление клиентов | 0 | Клиентские приложения, использующие CredSSP , не смогут вернуться к небезопасным версиям. | Службы, использующие CredSSP , не будут принимать клиенты без исправления. Примечание Этот параметр не следует развертывать до тех пор, пока все клиенты CredSSP Windows и сторонних поставщиков не поддерживают последнюю версию CredSSP. |
| Смягчить | 1 | Клиентские приложения, использующие CredSSP , не смогут вернуться к небезопасным версиям. | Службы, использующие CredSSP , будут принимать клиенты без исправления . |
| Уязвимых | 2 | Клиентские приложения, использующие CredSSP , будут подвергать удаленные серверы атакам, поддерживая откат до небезопасных версий. | Службы, использующие CredSSP , будут принимать клиенты без исправления . |
Второе обновление, выпущенное 8 мая 2018 г., изменит поведение по умолчанию на параметр "Смягченное".
Примечание Любое изменение в исправлении Oracle шифрования требует перезагрузки.
Значение реестра
Примечание
Предупреждение При неправильном изменении реестра с помощью редактора реестра или другого метода могут возникнуть серьезные проблемы. Из-за них вам может потребоваться переустановить операционную систему. Корпорация Майкрософт не гарантирует, что эти проблемы удастся решить. Внося изменения в реестр, вы действуете на свой страх и риск.
В обновлении представлен следующий параметр реестра:
| Путь к реестру | HKLM\Software\Microsoft\Windows\CurrentVersion\Policies\System\CredSSP\Parameters |
|---|---|
| Value (Значение) | AllowEncryptionOracle |
| Тип даты | DWORD |
| Требуется перезагрузка? | Да |
Матрица взаимодействия
Необходимо обновить как клиент, так и сервер, иначе клиенты Windows и сторонние клиенты CredSSP не смогут подключиться к Windows или сторонним узлам. См. следующую матрицу взаимодействия для сценариев, которые уязвимы для эксплойтов или вызывают сбои в работе.
Примечание При подключении к серверу удаленного рабочего стола Windows сервер можно настроить на использование резервного механизма, который использует протокол TLS для проверки подлинности, и результаты пользователей могут отличаться от результатов, описанных в этой матрице. Эта матрица описывает только поведение протокола CredSSP.
| Сервер | |||||
|---|---|---|---|---|---|
| Не исправлено | Принудительное обновление клиентов | Смягчить | Уязвимых | ||
| Клиент | Не исправлено | Разрешенные | Заблокирован | Разрешенные | Разрешенные |
| Принудительное обновление клиентов | Заблокирован | Разрешенные | Разрешенные | Разрешенные | |
| Смягчить | Заблокирован | Разрешенные | Разрешенные | Разрешенные | |
| Уязвимых | Разрешенные | Разрешенные | Разрешенные | Разрешенные |
| Параметр клиента | Состояние исправления CVE-2018-0886 |
|---|---|
| Не исправлено | Уязвимых |
| Принудительное обновление клиентов | Безопасность |
| Смягчить | Безопасность |
| Уязвимых | Уязвимых |
Ошибки журнала событий Windows
Событие с идентификатором 6041 будет зарегистрировано на клиентах Windows с исправлениями, если клиент и удаленный узел настроены в заблокированной конфигурации.
| Журнал событий | Система |
|---|---|
| Источник события | LSA (LsaSrv) |
| Идентификатор события | 6041 |
| Текст сообщения о событии | При проверке подлинности CredSSP для <имени> узла не удалось согласовать общую версию протокола. Версия протокола удаленного узла<, которая не разрешена исправлением Oracle.> |
Ошибки, вызванные парами конфигурации, заблокированными CredSSP, исправленными клиентами Windows RDP
Ошибки, представленные клиентом удаленного рабочего стола без исправления от 17 апреля 2018 г. ( kb 4093120)
| Незапатированные клиенты предварительного Windows 8.1 и Windows Server 2012 R2, связанные с серверами, настроенными с параметром "Принудительное обновление клиентов" | Ошибки, вызванные парами конфигурации, заблокированными CredSSP, исправленными клиентами Windows 8.1/Windows Server 2012 R2 и более поздних версий RDP |
|---|---|
| Произошла ошибка проверки подлинности. Маркер, предоставленный функции, недопустим |
Произошла ошибка проверки подлинности. Запрошенная функция не поддерживается. |
Ошибки, представленные клиентом удаленного рабочего стола с исправлением от 17 апреля 2018 г. ( kb 4093120)
| Незапатированные клиенты предварительного Windows 8.1 и Windows Server 2012 R2, связанные с серверами, настроенными с параметром "Принудительное обновление клиентов" | Эти ошибки создаются парами конфигурации, заблокированными CredSSP, исправленными Windows 8.1/Windows Server 2012 R2 и более поздними клиентами RDP. |
|---|---|
| Произошла ошибка проверки подлинности. Маркер, предоставленный функции, недопустим. |
Произошла ошибка проверки подлинности. Запрошенная функция не поддерживается. Удаленный компьютер: <имя узла> Это может быть связано с исправлением шифрования CredSSP oracle. Дополнительные сведения см. в разделе https://go.microsoft.com/fwlink/?linkid=866660 |
Сторонние клиенты и серверы удаленных рабочих столов
Все сторонние клиенты или серверы должны использовать последнюю версию протокола CredSSP. Обратитесь к поставщикам, чтобы определить, совместимо ли их программное обеспечение с последним протоколом CredSSP.
Обновления протокола можно найти на сайте документации по протоколу Windows.
Изменения в файлах
В этом обновлении были изменены следующие системные файлы.
- tspkg.dll
Файл credssp.dll остается без изменений. Дополнительные сведения см. в соответствующих статьях для получения сведений о версии файла.