Обновления CredSSP для CVE-2018-0886

Применяется к
Windows Server 2016, all editions Windows Server 2012 R2 Standard Windows Server 2012 Standard Windows 8.1 Windows 10 Windows 7 Windows 10, version 1511, all editions Windows 10, version 1607, all editions Windows 10, version 1703, all editions Windows 10, version 1709, all editions Windows Server 2016 Windows Server 2008 R2 Standard Windows Server 2008 Foundation Windows Server 2008 Enterprise without Hyper-V Windows Server 2008 Service Pack 2 Windows Server 2008 Datacenter Windows Server 2008 for Itanium-Based Systems Windows Server 2008 Datacenter without Hyper-V Windows Server 2008 Enterprise Windows Server 2016 Standard Windows Server 2016 Essentials Windows Server 2016 Windows Server version 1709 Windows Server version 1803 Windows Vista Service Pack 2 Windows Server 2008 R2 Enterprise Windows Server 2008 R2 Datacenter Windows Server 2008 R2 Web Edition Windows 7 Enterprise Windows 7 Ultimate Windows 7 Starter Windows 7 Home Premium Windows 7 Professional Windows 7 Home Basic Windows Server 2008 R2 Foundation Windows Server 2008 R2 Service Pack 1 Windows 7 Service Pack 1 Windows Server 2012 Essentials Windows Server 2012 Datacenter Windows Server 2012 Foundation Windows Server 2012 R2 Datacenter Windows Server 2012 R2 Essentials Windows RT 8.1 Windows Server 2012 R2 Foundation Windows 8.1 Pro Windows 8.1 Enterprise Windows Server 2008 Web Edition Windows Server 2008 Standard

Сводка

Протокол CredSSP — это поставщик проверки подлинности, обрабатывающий запросы проверки подлинности для других приложений.

В непатшированных версиях CredSSP существует уязвимость, связанная с удаленным выполнением кода. Злоумышленник, который успешно использует эту уязвимость, может ретранслировать учетные данные пользователя для выполнения кода в целевой системе. Любое приложение, которое зависит от CredSSP для проверки подлинности, может быть уязвимо для такого типа атаки.

Это обновление для системы безопасности устраняет уязвимость, исправляя способ проверки запросов CredSSP во время процесса проверки подлинности.

Дополнительные сведения об этой уязвимости см. в разделе CVE-2018-0886.

Обновления

13 марта 2018 г.

Первоначальный выпуск от 13 марта 2018 г. обновляет протокол проверки подлинности CredSSP и клиенты удаленного рабочего стола для всех затронутых платформ.

Устранение рисков включает установку обновления на все соответствующие клиентские и серверные операционные системы, а затем использование включенных групповая политика параметров или эквивалентов на основе реестра для управления параметрами параметров на клиентских и серверных компьютерах. Мы рекомендуем администраторам как можно скорее применить политику и установить для нее значение "Принудительное обновление клиентов" или "Устранение рисков" на клиентских и серверных компьютерах.  Эти изменения потребуют перезагрузки затронутых систем.

Обратите особое внимание на пары групповая политика или параметров реестра, которые приводят к заблокированным взаимодействиям между клиентами и серверами в таблице совместимости далее в этой статье.

17 апреля 2018 г.

Обновление клиента удаленного рабочего стола (RDP) в кб 4093120 улучшает сообщение об ошибке, которое отображается, когда обновленному клиенту не удается подключиться к серверу, который не был обновлен.

8 мая 2018 г.

Обновление для изменения параметра по умолчанию с "Уязвимый" на "Смягчаемая".

Связанные номера базы знаний Майкрософт перечислены в cve-2018-0886.

По умолчанию после установки этого обновления клиенты с исправлениями не могут взаимодействовать с непатчаемыми серверами. Используйте матрицу взаимодействия и параметры групповой политики, описанные в этой статье, чтобы включить "разрешенную" конфигурацию.

Групповая политика

Путь к политике и имя параметра Описание
Путь к политике: конфигурация компьютера —> административные шаблоны —> система —> делегирование учетных данных

Имя параметра: исправление Oracle для шифрования
Исправление oracle шифрования
Этот параметр политики применяется к приложениям, которые используют компонент CredSSP (например, подключение к удаленному рабочему столу).
Некоторые версии протокола CredSSP уязвимы для атаки oracle шифрования на клиент. Эта политика управляет совместимостью с уязвимыми клиентами и серверами. Эта политика позволяет задать уровень защиты, который требуется для уязвимости oracle шифрования.
Если этот параметр политики включен, поддержка версий CredSSP будет выбрана на основе следующих параметров:
Принудительное обновление клиентов — Клиентские приложения, использующие CredSSP, не смогут вернуться к небезопасным версиям, а службы, использующие CredSSP, не будут принимать клиенты без исправления.
Примечание Этот параметр не следует развертывать до тех пор, пока все удаленные узлы не поддерживают последнюю версию.
Смягчить– Клиентские приложения, использующие CredSSP, не смогут вернуться к небезопасным версиям, но службы, использующие CredSSP, будут принимать клиенты без исправления.
Уязвимых– Клиентские приложения, использующие CredSSP, будут подвергать удаленные серверы атакам, поддерживая резервные версии до небезопасных версий, а службы, использующие CredSSP, будут принимать клиенты без исправления.

Групповая политика по исправлению Oracle для шифрования поддерживает следующие три варианта, которые должны применяться к клиентам и серверам:

Параметр политики Значение реестра Поведение клиента Поведение сервера
Принудительное обновление клиентов 0 Клиентские приложения, использующие CredSSP , не смогут вернуться к небезопасным версиям. Службы, использующие CredSSP , не будут принимать клиенты без исправления.

Примечание Этот параметр не следует развертывать до тех пор, пока все клиенты CredSSP Windows и сторонних поставщиков не поддерживают последнюю версию CredSSP.
Смягчить 1 Клиентские приложения, использующие CredSSP , не смогут вернуться к небезопасным версиям. Службы, использующие CredSSP , будут принимать клиенты без исправления .
Уязвимых 2 Клиентские приложения, использующие CredSSP , будут подвергать удаленные серверы атакам, поддерживая откат до небезопасных версий. Службы, использующие CredSSP , будут принимать клиенты без исправления .

Второе обновление, выпущенное 8 мая 2018 г., изменит поведение по умолчанию на параметр "Смягченное".

Примечание Любое изменение в исправлении Oracle шифрования требует перезагрузки.

Значение реестра

Примечание

Предупреждение При неправильном изменении реестра с помощью редактора реестра или другого метода могут возникнуть серьезные проблемы. Из-за них вам может потребоваться переустановить операционную систему. Корпорация Майкрософт не гарантирует, что эти проблемы удастся решить. Внося изменения в реестр, вы действуете на свой страх и риск.

В обновлении представлен следующий параметр реестра:

Путь к реестру HKLM\Software\Microsoft\Windows\CurrentVersion\Policies\System\CredSSP\Parameters
Value (Значение) AllowEncryptionOracle
Тип даты DWORD
Требуется перезагрузка? Да

Матрица взаимодействия

Необходимо обновить как клиент, так и сервер, иначе клиенты Windows и сторонние клиенты CredSSP не смогут подключиться к Windows или сторонним узлам. См. следующую матрицу взаимодействия для сценариев, которые уязвимы для эксплойтов или вызывают сбои в работе.

Примечание При подключении к серверу удаленного рабочего стола Windows сервер можно настроить на использование резервного механизма, который использует протокол TLS для проверки подлинности, и результаты пользователей могут отличаться от результатов, описанных в этой матрице. Эта матрица описывает только поведение протокола CredSSP.

Сервер
Не исправлено Принудительное обновление клиентов Смягчить Уязвимых
Клиент Не исправлено Разрешенные Заблокирован Разрешенные Разрешенные
Принудительное обновление клиентов Заблокирован Разрешенные Разрешенные Разрешенные
Смягчить Заблокирован Разрешенные Разрешенные Разрешенные
Уязвимых Разрешенные Разрешенные Разрешенные Разрешенные
Параметр клиента Состояние исправления CVE-2018-0886
Не исправлено Уязвимых
Принудительное обновление клиентов Безопасность
Смягчить Безопасность
Уязвимых Уязвимых

Ошибки журнала событий Windows

Событие с идентификатором 6041 будет зарегистрировано на клиентах Windows с исправлениями, если клиент и удаленный узел настроены в заблокированной конфигурации.

Журнал событий Система
Источник события LSA (LsaSrv)
Идентификатор события 6041
Текст сообщения о событии При проверке подлинности CredSSP для <имени> узла не удалось согласовать общую версию протокола. Версия протокола удаленного узла<, которая не разрешена исправлением Oracle.>

Ошибки, вызванные парами конфигурации, заблокированными CredSSP, исправленными клиентами Windows RDP

Ошибки, представленные клиентом удаленного рабочего стола без исправления от 17 апреля 2018 г. ( kb 4093120)

Незапатированные клиенты предварительного Windows 8.1 и Windows Server 2012 R2, связанные с серверами, настроенными с параметром "Принудительное обновление клиентов" Ошибки, вызванные парами конфигурации, заблокированными CredSSP, исправленными клиентами Windows 8.1/Windows Server 2012 R2 и более поздних версий RDP
Произошла ошибка проверки подлинности.
Маркер, предоставленный функции, недопустим
Произошла ошибка проверки подлинности.
Запрошенная функция не поддерживается.

Ошибки, представленные клиентом удаленного рабочего стола с исправлением от 17 апреля 2018 г. ( kb 4093120)

Незапатированные клиенты предварительного Windows 8.1 и Windows Server 2012 R2, связанные с серверами, настроенными с параметром "Принудительное обновление клиентов" Эти ошибки создаются парами конфигурации, заблокированными CredSSP, исправленными Windows 8.1/Windows Server 2012 R2 и более поздними клиентами RDP.
Произошла ошибка проверки подлинности.
Маркер, предоставленный функции, недопустим.
Произошла ошибка проверки подлинности.
Запрошенная функция не поддерживается.
Удаленный компьютер: <имя узла>
Это может быть связано с исправлением шифрования CredSSP oracle.
Дополнительные сведения см. в разделе https://go.microsoft.com/fwlink/?linkid=866660

Сторонние клиенты и серверы удаленных рабочих столов

Все сторонние клиенты или серверы должны использовать последнюю версию протокола CredSSP. Обратитесь к поставщикам, чтобы определить, совместимо ли их программное обеспечение с последним протоколом CredSSP.

Обновления протокола можно найти на сайте документации по протоколу Windows.

Изменения в файлах

В этом обновлении были изменены следующие системные файлы.

  • tspkg.dll

Файл credssp.dll остается без изменений. Дополнительные сведения см. в соответствующих статьях для получения сведений о версии файла.