KB4569509. Руководство по уязвимости DNS-сервера CVE-2020-1350

Применяется к
Windows Server version 2004 Windows Server version 1909 Windows Server version 1903 Windows Server version 1803 Windows Server 2019 Windows Server 2016, all editions Windows Server 2012 R2 Windows Server 2012 Windows Server 2008 R2 Windows Server 2008
Дополнительные сведения

Эта статья относится к следующим версиям Windows Server:

  • Windows Server, версия 2004 (установка основных серверных компонентов)
  • Windows Server, версия 1909 (установка основных серверных компонентов)
  • Windows Server, версия 1903 (установка основных серверных компонентов)
  • Windows Server, версия 1803 (установка основных серверных компонентов)
  • Windows Server 2019 г. (установка основных серверных компонентов)
  • Windows Server 2019
  • Windows Server 2016 (установка основных серверных компонентов)
  • Windows Server 2016
  • Windows Server 2012 R2 (установка основных серверных компонентов)
  • Windows Server 2012 R2
  • Windows Server 2012 (установка основных серверных компонентов)
  • Windows Server 2012
  • Windows Server 2008 R2 для 64-разрядных систем с пакетом обновления 1 (SP1) (установка основных серверных компонентов)
  • Windows Server 2008 R2 для 64-разрядных систем с пакетом обновления 1 (SP1)
  • Windows Server 2008 для 64-разрядных систем с пакетом обновления 2 (SP2) (установка основных серверных компонентов)
  • Windows Server 2008 для 64-разрядных систем с пакетом обновления 2 (SP2)
  • Windows Server 2008 для 32-разрядных систем с пакетом обновления 2 (SP2) (установка основных серверных компонентов)
  • Windows Server 2008 для 32-разрядных систем с пакетом обновления 2 (SP2)

Введение

14 июля 2020 г. корпорация Майкрософт выпустила обновление для системы безопасности для проблемы, описанной в разделе CVE-2020-1350 | Уязвимость windows DNS Server, связанная с удаленным выполнением кода. В этом совете описывается уязвимость, связанная с критическим удаленным выполнением кода (RCE), которая влияет на серверы Windows, настроенные для запуска роли DNS-сервера. Настоятельно рекомендуется, чтобы администраторы серверов применяли обновление для системы безопасности как можно скорее.

Обходной путь на основе реестра можно использовать для защиты затронутого сервера Windows, и его можно реализовать без необходимости перезапуска сервера администратором. Из-за неустойчивости этой уязвимости администраторам может потребоваться реализовать обходной путь перед применением обновления для системы безопасности, чтобы позволить им обновлять свои системы с помощью стандартной частоты развертывания.

Временное решение

Важно
Будьте внимательны, выполняя действия, описанные в этом разделе. Ошибки при изменении реестра могут привести к серьезным проблемам. Перед изменением создайте резервную копию реестра для восстановления в случае возникновения проблем.

Чтобы обойти эту уязвимость, внесите в реестр следующее изменение, чтобы ограничить размер максимального разрешенного входящего пакета ответа DNS на основе TCP:

Ключ: HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\DNS\Parameters

Value = TcpReceivePacketSize 

Type = DWORD

Значение данных = 0xFF00

Примечания

  • Значение по умолчанию (также максимальное значение) = 0xFFFF.
  • Если это значение реестра вставлено или применяется к серверу через групповая политика, значение принимается, но на самом деле не будет присвоено ожидаемое значение. Значение 0x не может быть введено в поле Данных Значение . Однако его можно вставить. Если вставить значение, вы получите десятичное значение 4325120.
  • Это решение применяет FF00 в качестве значения, которое имеет десятичное значение 65280. Это значение на 255 меньше максимального допустимого значения 65 535.
  • Чтобы изменения реестра вступили в силу, необходимо перезапустить службу DNS. Для этого выполните следующую команду в командной строке с повышенными привилегиями:

net stop dns && net start dns

После реализации обходного решения DNS-сервер Windows не сможет разрешить DNS-имена для своих клиентов, если dns-ответ от вышестоящий сервера превышает 65 280 байт.

Примечание

Важные сведения об этом обходной путь

Пакеты ответа DNS на основе TCP, превышающие рекомендуемое значение, будут удалены без ошибок. Таким образом, возможно, на некоторые запросы не будут даны ответы. Это может привести к непредвиденным сбоям. Это обходное решение негативно повлияет на DNS-сервер, только если он получает допустимые ОТВЕТы TCP, которые больше, чем разрешено в предыдущем устранении (более 65 280 байт).

Снижение значения вряд ли повлияет на стандартные развертывания или рекурсивные запросы. Однако в данной среде может существовать нестандартный вариант использования. Чтобы определить, будет ли реализация сервера негативно влиять на это решение, следует включить ведение журнала диагностики и записать пример набора, который представляет типичный бизнес-поток. Затем необходимо просмотреть файлы журнала, чтобы определить наличие аномально больших пакетов ответа TCP.

Дополнительные сведения см. в разделе Ведение журнала и диагностика DNS.

Вопросы и ответы

Применяется ли обходной путь ко всем версиям Windows Server?

Решение доступно во всех версиях Windows Server с ролью DNS.

Повлияет ли ограничение допустимого размера входящих пакетов ответов DNS на основе TCP на способность сервера выполнять передачу зоны DNS?

Мы подтвердили, что этот параметр реестра не влияет на передачу зон DNS.

Нужно ли применять обходной путь и устанавливать обновление для защиты системы?

Нет, оба варианта не требуются. Применение обновления для системы безопасности устраняет эту уязвимость. Решение, основанное на реестре, обеспечивает защиту системы, если невозможно применить обновление для системы безопасности немедленно и его не следует рассматривать как замену обновления для системы безопасности. После применения обновления обходной путь больше не требуется и его следует удалить.

Нужно ли удалять изменения реестра после применения обновления для системы безопасности?

Решение совместимо с обновлением для системы безопасности. Однако изменение реестра больше не потребуется после применения обновления. Рекомендации предписывают удалять изменения реестра, когда они больше не требуются, чтобы предотвратить потенциальное влияние, которое может возникнуть в результате выполнения нестандартной конфигурации.

При каких обстоятельствах следует рассмотреть возможность использования обходного решения раздела реестра?

Мы рекомендуем всем, кто запускает DNS-серверы, как можно скорее установить обновление для системы безопасности. Если вам не удается применить обновление сразу, вы сможете защитить среду до стандартной частоты установки обновлений.

Повлияет ли это решение на любые другие сетевые подключения на основе TCP?

Нет. Параметр реестра относится к входящим пакетам ответов DNS на основе TCP и глобально не влияет на обработку tcp-сообщений системой в целом.