KB5004442 – správa zmien funkcie obídenia funkcie zabezpečenia servera Windows DCOM (CVE-2021-26414)

Vzťahuje sa na
Windows 10, version 2004, all editions Windows Server version 2004 Windows 10, version 20H2, all editions Windows Server, version 20H2, all editions Windows 10, version 21H1, all editions Windows 10 Enterprise, version 1909 Windows 10 Enterprise and Education, version 1909 Windows 10 IoT Enterprise, version 1909 Win 10 Ent LTSC 2019 Win 10 IoT Ent LTSC 2019 Windows 10 IoT Core LTSC Windows Server 2019 Windows 10, version 1607, all editions Windows Server 2016, all editions Windows 10 Windows 8.1 Windows Server 2012 R2 Windows Embedded 8.1 Industry Enterprise Windows Embedded 8.1 Industry Pro Windows Server 2012 Windows Embedded 8 Standard Windows 7 Windows Server 2008 R2 Windows Embedded Standard 7 ESU Windows Embedded POSReady 7 ESU Windows Thin PC Windows Server 2008 Windows 11 Windows Server 2022 Windows 11 version 22H2, all editions

Poznámka

AKTUALIZOVANÉ 20. marca 2023 – Sekcia Dostupnosť

Súhrn

Vzdialený protokol DCOM (Distributed Component Object Model) je protokol sprístupňujúci objekty aplikácie pomocou vzdialených volaní procedúr (RPC). DCOM sa používa na komunikáciu medzi softvérovými komponentmi sieťových zariadení. Pre CVE-2021-26414 boli potrebné sprísniť zmeny v DCOM. Preto odporúčame, aby ste overili, či klientske alebo serverové aplikácie vo vašom prostredí, ktoré používajú DCOM alebo RPC, fungujú podľa očakávania so zapnutými zmenami sprísnenia.

Poznámka Dôrazne odporúčame nainštalovať najnovšiu dostupnú aktualizáciu zabezpečenia. Poskytujú rozšírenú ochranu pred najnovšími bezpečnostnými hrozbami. Poskytujú tiež možnosti, ktoré sme pridali na podporu migrácie. Ďalšie informácie a kontext toho, ako sprísnujeme DCOM, nájdete v článku Sprísnenie overovania DCOM: čo potrebujete vedieť.

Prvá fáza aktualizácií DCOM bola vydaná 8. júna 2021. V tejto aktualizácii bolo sprísnenie DCOM predvolene vypnuté. Môžete ich povoliť úpravou databázy Registry podľa popisu v nižšie uvedenej časti Nastavenie databázy Registry na povolenie alebo vypnutie zmien sprísnenia. Druhá fáza aktualizácií DCOM bola vydaná 14. júna 2022. Tým sa sprísnenie zmenilo na predvolene zapnuté, ale zachovala sa možnosť zakázať zmeny pomocou nastavení kľúča databázy Registry. Posledná fáza aktualizácií DCOM bude vydaná v marci 2023. Zabezpečí zapnuté sprísnenie DCOM a odstráni možnosť jeho vypnutia.

Časová os

Vydanie aktualizácie Zmena správania
Júna 8, 2021 Vydanie fázy 1 – Sprísnenie zmien je predvolene vypnuté, ale s možnosťou povoliť ich pomocou kľúča databázy Registry.
14. júna 2022 Vydanie fázy 2 – Sprísnenie zmien je predvolene povolené, ale s možnosťou vypnúť ich pomocou kľúča databázy Registry.
Marec 14, 2023 Vydanie fázy 3 – Sprísnenie zmien je predvolene povolené bez možnosti ich vypnutia. Do tohto bodu musíte vyriešiť všetky problémy s kompatibilitou so zmenami sprísnenia a aplikáciami vo vašom prostredí.

Testovanie kompatibility spevnenia DCOM

Nové udalosti chyby DCOM

Chceme vám pomôcť identifikovať aplikácie, ktoré môžu mať problémy s kompatibilitou po tom, ako povolíme zmeny sprísnenia zabezpečenia DCOM, pridali sme nové udalosti chýb DCOM do systémového denníka. Pozrite si tabuľky uvedené nižšie. Systém zaznamená tieto udalosti do denníka, ak zistí, že sa klientska aplikácia DCOM pokúša aktivovať server DCOM pomocou úrovne overovania, ktorá je nižšia ako RPC_C_AUTHN_LEVEL_PKT_INTEGRITY. Z denníka udalostí na strane servera možno sledovať zariadenie klienta a použiť denníky udalostí na strane klienta na vyhľadanie aplikácie.

Udalosti servera – Označiť, že server prijíma požiadavky nižšej úrovne

Identifikačné číslo udalosti Správa
10036 Politika úrovne overovania na strane servera neumožňuje používateľovi %1\%2 SID (%3) z adresy %4 aktivovať server DCOM. Zvýšte úroveň overenia aktivácie aspoň na RPC_C_AUTHN_LEVEL_PKT_INTEGRITY v klientskej aplikácii."
(%1 – doména, %2 – meno používateľa, %3 – SID používateľa, %4 – IP adresa klienta)

Udalosti klienta – označiť, ktorá aplikácia odosiela požiadavky nižšej úrovne

Identifikačné číslo udalosti Správa
10037 "Aplikácia %1 s PID %2 požaduje aktiváciu CLSID %3 na počítači %4 s explicitne nastavenou úrovňou overovania na %5. Najnižšia úroveň overenia aktivácie, ktorú vyžaduje DCOM, je 5(RPC_C_AUTHN_LEVEL_PKT_INTEGRITY). Ak chcete zvýšiť úroveň overenia aktivácie, obráťte sa na dodávateľa aplikácie."
10038 "Aplikácia %1 s PID %2 požaduje aktiváciu CLSID %3 na počítači %4 s predvolenou úrovňou overenia aktivácie na úrovni %5. Najnižšia úroveň overenia aktivácie, ktorú vyžaduje DCOM, je 5(RPC_C_AUTHN_LEVEL_PKT_INTEGRITY). Ak chcete zvýšiť úroveň overenia aktivácie, obráťte sa na dodávateľa aplikácie."
(%1 – Cesta aplikácie, %2 – PID aplikácie, %3 – CLSID triedy COM, ktorú aplikácia požaduje aktivovať, %4 – Názov počítača, %5 – Hodnota úrovne overenia)

Dostupnosť

Tieto udalosti chýb sú dostupné len pre podmnožinu verzií systému Windows. Pozrite si nasledujúcu tabuľku.

Verzia Windowsu K dispozícii v tieto dátumy alebo po týchto dátumoch
Windows Server 2022 27. septembra 2021
KB5005619
Windows 10, verzia 2004, Windows 10, verzia 20H2, Windows 10, verzia 21H1 1. septembra 2021
KB5005101
Windows 10, verzia 1909 Augusta 26, 2021
KB5005103
Windows Server 2019, Windows 10, verzia 1809 Augusta 26, 2021
KB5005102
Windows Server 2016, Windows 10, verzia 1607 14. septembr 2021
KB5005573
Windows Server 2012 R2 a Windows 8.1 12. októbra 2021
KB5006714
Windows 11, verzia 22H2 Septembra 30, 2022
KB5017389

Oprava automatického povýšenia žiadostí na strane klienta

Úroveň overovania pre všetky neanonymné žiadosti o aktiváciu

S cieľom znížiť problémy s kompatibilitou aplikácií sme automaticky zvýšili úroveň overovania pre všetky neanonymné žiadosti o aktiváciu z klientov DCOM s Windowsom minimálne na RPC_C_AUTHN_LEVEL_PKT_INTEGRITY. Vďaka tejto zmene sa väčšina žiadostí klientov DCOM založených na systéme Windows automaticky prijme s povolenými zmenami sprísnenia DCOM na strane servera bez ďalších úprav klienta DCOM. Okrem toho väčšina klientov Windows DCOM automaticky pracuje so zmenami sprísnenia DCOM na strane servera bez ďalších úprav klienta DCOM.

Poznámka Táto oprava bude aj naďalej súčasťou kumulatívnych aktualizácií.

Časová os aktualizácie opravy

Od prvého vydania v novembri 2022 mala oprava automatického povýšenia niekoľko aktualizácií.

  • Aktualizácia z novembra 2022

    • Táto aktualizácia automaticky zvýšila úroveň overenia aktivácie na integritu paketov. Táto zmena bola predvolene vypnutá vo Windows Server 2016 a Windows Server 2019.
  • Aktualizácia z decembra 2022

    • Novembrová zmena bola predvolene povolená pre Windows Server 2016 a Windows Server 2019.
    • Táto aktualizácia tiež vyriešila problém, ktorý ovplyvňoval anonymnú aktiváciu v systémoch Windows Server 2016 a Windows Server 2019.
  • Aktualizácia z januára 2023

    • Táto aktualizácia rieši problém, ktorý ovplyvňoval anonymnú aktiváciu na platformách z Windows Server 2008 na Windows 10 (pôvodná verzia vydaná v júli 2015).

Ak ste si v klientoch a serveroch nainštalovali kumulatívne aktualizácie zabezpečenia k januáru 2023, budú mať najnovšiu opravu automatického zvýšenia úrovne úrovne naplno zapnutú.

Nastavenie databázy Registry na zapnutie alebo vypnutie zmien sprísnenia

Vo fázach časovej osi, v ktorých môžete povoliť alebo zakázať zmeny sprísnenia pre CVE-2021-26414, môžete použiť nasledujúci kľúč databázy Registry:

  • Cesta: HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Ole\AppCompat
  • Názov hodnoty: RequireIntegrityActivationAuthenticationLevel.
  • Typ: dword
  • Value Data: default= 0x00000000 means disabled. 0x00000001 znamená povolené. Ak táto hodnota nie je definovaná, predvolene sa nastaví na možnosť povolené.

Poznámka Údaje hodnôt je potrebné zadať v šestnástkovom formáte.

Dôležité Po nastavení tohto kľúča databázy Registry je potrebné reštartovať zariadenie, aby sa to prejavilo.

Poznámka Po povolení vyššie uvedeného kľúča databázy Registry budú servery DCOM vyžadovať pri aktivácii Authentication-Level RPC_C_AUTHN_LEVEL_PKT_INTEGRITY alebo vyššiu. Nemá to vplyv na anonymnú aktiváciu (aktiváciu pomocou úrovne overovania RPC_C_AUTHN_LEVEL_NONE). Ak server DCOM umožňuje anonymnú aktiváciu, bude povolená aj vtedy, keď sú povolené zmeny sprísnenia DCOM.

Poznámka Táto hodnota databázy Registry predvolene neexistuje. Musíte ho vytvoriť. Windows ju prečíta, ak existuje, a neprepíše ju.

Poznámka Inštalácia novších aktualizácií nezmení ani neodstráni existujúce položky a nastavenia databázy Registry.