Poznámka
AKTUALIZOVANÉ 20. marca 2023 – Sekcia Dostupnosť
Súhrn
Vzdialený protokol DCOM (Distributed Component Object Model) je protokol sprístupňujúci objekty aplikácie pomocou vzdialených volaní procedúr (RPC). DCOM sa používa na komunikáciu medzi softvérovými komponentmi sieťových zariadení. Pre CVE-2021-26414 boli potrebné sprísniť zmeny v DCOM. Preto odporúčame, aby ste overili, či klientske alebo serverové aplikácie vo vašom prostredí, ktoré používajú DCOM alebo RPC, fungujú podľa očakávania so zapnutými zmenami sprísnenia.
Poznámka Dôrazne odporúčame nainštalovať najnovšiu dostupnú aktualizáciu zabezpečenia. Poskytujú rozšírenú ochranu pred najnovšími bezpečnostnými hrozbami. Poskytujú tiež možnosti, ktoré sme pridali na podporu migrácie. Ďalšie informácie a kontext toho, ako sprísnujeme DCOM, nájdete v článku Sprísnenie overovania DCOM: čo potrebujete vedieť.
Prvá fáza aktualizácií DCOM bola vydaná 8. júna 2021. V tejto aktualizácii bolo sprísnenie DCOM predvolene vypnuté. Môžete ich povoliť úpravou databázy Registry podľa popisu v nižšie uvedenej časti Nastavenie databázy Registry na povolenie alebo vypnutie zmien sprísnenia. Druhá fáza aktualizácií DCOM bola vydaná 14. júna 2022. Tým sa sprísnenie zmenilo na predvolene zapnuté, ale zachovala sa možnosť zakázať zmeny pomocou nastavení kľúča databázy Registry. Posledná fáza aktualizácií DCOM bude vydaná v marci 2023. Zabezpečí zapnuté sprísnenie DCOM a odstráni možnosť jeho vypnutia.
Časová os
| Vydanie aktualizácie | Zmena správania |
|---|---|
| Júna 8, 2021 | Vydanie fázy 1 – Sprísnenie zmien je predvolene vypnuté, ale s možnosťou povoliť ich pomocou kľúča databázy Registry. |
| 14. júna 2022 | Vydanie fázy 2 – Sprísnenie zmien je predvolene povolené, ale s možnosťou vypnúť ich pomocou kľúča databázy Registry. |
| Marec 14, 2023 | Vydanie fázy 3 – Sprísnenie zmien je predvolene povolené bez možnosti ich vypnutia. Do tohto bodu musíte vyriešiť všetky problémy s kompatibilitou so zmenami sprísnenia a aplikáciami vo vašom prostredí. |
Testovanie kompatibility spevnenia DCOM
Nové udalosti chyby DCOM
Chceme vám pomôcť identifikovať aplikácie, ktoré môžu mať problémy s kompatibilitou po tom, ako povolíme zmeny sprísnenia zabezpečenia DCOM, pridali sme nové udalosti chýb DCOM do systémového denníka. Pozrite si tabuľky uvedené nižšie. Systém zaznamená tieto udalosti do denníka, ak zistí, že sa klientska aplikácia DCOM pokúša aktivovať server DCOM pomocou úrovne overovania, ktorá je nižšia ako RPC_C_AUTHN_LEVEL_PKT_INTEGRITY. Z denníka udalostí na strane servera možno sledovať zariadenie klienta a použiť denníky udalostí na strane klienta na vyhľadanie aplikácie.
Udalosti servera – Označiť, že server prijíma požiadavky nižšej úrovne
| Identifikačné číslo udalosti | Správa |
|---|---|
| 10036 | Politika úrovne overovania na strane servera neumožňuje používateľovi %1\%2 SID (%3) z adresy %4 aktivovať server DCOM. Zvýšte úroveň overenia aktivácie aspoň na RPC_C_AUTHN_LEVEL_PKT_INTEGRITY v klientskej aplikácii." (%1 – doména, %2 – meno používateľa, %3 – SID používateľa, %4 – IP adresa klienta) |
Udalosti klienta – označiť, ktorá aplikácia odosiela požiadavky nižšej úrovne
| Identifikačné číslo udalosti | Správa |
|---|---|
| 10037 | "Aplikácia %1 s PID %2 požaduje aktiváciu CLSID %3 na počítači %4 s explicitne nastavenou úrovňou overovania na %5. Najnižšia úroveň overenia aktivácie, ktorú vyžaduje DCOM, je 5(RPC_C_AUTHN_LEVEL_PKT_INTEGRITY). Ak chcete zvýšiť úroveň overenia aktivácie, obráťte sa na dodávateľa aplikácie." |
| 10038 | "Aplikácia %1 s PID %2 požaduje aktiváciu CLSID %3 na počítači %4 s predvolenou úrovňou overenia aktivácie na úrovni %5. Najnižšia úroveň overenia aktivácie, ktorú vyžaduje DCOM, je 5(RPC_C_AUTHN_LEVEL_PKT_INTEGRITY). Ak chcete zvýšiť úroveň overenia aktivácie, obráťte sa na dodávateľa aplikácie." (%1 – Cesta aplikácie, %2 – PID aplikácie, %3 – CLSID triedy COM, ktorú aplikácia požaduje aktivovať, %4 – Názov počítača, %5 – Hodnota úrovne overenia) |
Dostupnosť
Tieto udalosti chýb sú dostupné len pre podmnožinu verzií systému Windows. Pozrite si nasledujúcu tabuľku.
| Verzia Windowsu | K dispozícii v tieto dátumy alebo po týchto dátumoch |
|---|---|
| Windows Server 2022 | 27. septembra 2021 KB5005619 |
| Windows 10, verzia 2004, Windows 10, verzia 20H2, Windows 10, verzia 21H1 | 1. septembra 2021 KB5005101 |
| Windows 10, verzia 1909 | Augusta 26, 2021 KB5005103 |
| Windows Server 2019, Windows 10, verzia 1809 | Augusta 26, 2021 KB5005102 |
| Windows Server 2016, Windows 10, verzia 1607 | 14. septembr 2021 KB5005573 |
| Windows Server 2012 R2 a Windows 8.1 | 12. októbra 2021 KB5006714 |
| Windows 11, verzia 22H2 | Septembra 30, 2022 KB5017389 |
Oprava automatického povýšenia žiadostí na strane klienta
Úroveň overovania pre všetky neanonymné žiadosti o aktiváciu
S cieľom znížiť problémy s kompatibilitou aplikácií sme automaticky zvýšili úroveň overovania pre všetky neanonymné žiadosti o aktiváciu z klientov DCOM s Windowsom minimálne na RPC_C_AUTHN_LEVEL_PKT_INTEGRITY. Vďaka tejto zmene sa väčšina žiadostí klientov DCOM založených na systéme Windows automaticky prijme s povolenými zmenami sprísnenia DCOM na strane servera bez ďalších úprav klienta DCOM. Okrem toho väčšina klientov Windows DCOM automaticky pracuje so zmenami sprísnenia DCOM na strane servera bez ďalších úprav klienta DCOM.
Poznámka Táto oprava bude aj naďalej súčasťou kumulatívnych aktualizácií.
Časová os aktualizácie opravy
Od prvého vydania v novembri 2022 mala oprava automatického povýšenia niekoľko aktualizácií.
Aktualizácia z novembra 2022
- Táto aktualizácia automaticky zvýšila úroveň overenia aktivácie na integritu paketov. Táto zmena bola predvolene vypnutá vo Windows Server 2016 a Windows Server 2019.
Aktualizácia z decembra 2022
- Novembrová zmena bola predvolene povolená pre Windows Server 2016 a Windows Server 2019.
- Táto aktualizácia tiež vyriešila problém, ktorý ovplyvňoval anonymnú aktiváciu v systémoch Windows Server 2016 a Windows Server 2019.
Aktualizácia z januára 2023
- Táto aktualizácia rieši problém, ktorý ovplyvňoval anonymnú aktiváciu na platformách z Windows Server 2008 na Windows 10 (pôvodná verzia vydaná v júli 2015).
Ak ste si v klientoch a serveroch nainštalovali kumulatívne aktualizácie zabezpečenia k januáru 2023, budú mať najnovšiu opravu automatického zvýšenia úrovne úrovne naplno zapnutú.
Nastavenie databázy Registry na zapnutie alebo vypnutie zmien sprísnenia
Vo fázach časovej osi, v ktorých môžete povoliť alebo zakázať zmeny sprísnenia pre CVE-2021-26414, môžete použiť nasledujúci kľúč databázy Registry:
- Cesta: HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Ole\AppCompat
- Názov hodnoty: RequireIntegrityActivationAuthenticationLevel.
- Typ: dword
- Value Data: default= 0x00000000 means disabled. 0x00000001 znamená povolené. Ak táto hodnota nie je definovaná, predvolene sa nastaví na možnosť povolené.
Poznámka Údaje hodnôt je potrebné zadať v šestnástkovom formáte.
Dôležité Po nastavení tohto kľúča databázy Registry je potrebné reštartovať zariadenie, aby sa to prejavilo.
Poznámka Po povolení vyššie uvedeného kľúča databázy Registry budú servery DCOM vyžadovať pri aktivácii Authentication-Level RPC_C_AUTHN_LEVEL_PKT_INTEGRITY alebo vyššiu. Nemá to vplyv na anonymnú aktiváciu (aktiváciu pomocou úrovne overovania RPC_C_AUTHN_LEVEL_NONE). Ak server DCOM umožňuje anonymnú aktiváciu, bude povolená aj vtedy, keď sú povolené zmeny sprísnenia DCOM.
Poznámka Táto hodnota databázy Registry predvolene neexistuje. Musíte ho vytvoriť. Windows ju prečíta, ak existuje, a neprepíše ju.
Poznámka Inštalácia novších aktualizácií nezmení ani neodstráni existujúce položky a nastavenia databázy Registry.