Príznaky
Tlač a skenovanie môže zlyhať, ak tieto zariadenia používajú overenie pomocou karty Smart Card (PIV).
Poznámka
Poznámka Zariadenia, ktoré sú ovplyvnené pri používaní overovania kartou Smart Card (PIV), by mali fungovať podľa očakávaní pri používaní overovania menom používateľa a heslom.
Príčina
13. júla 2021 spoločnosť Microsoft vydala sprísnenie zmien pre CVE-2021-33764 Tento problém môže spôsobiť pri inštalácii aktualizácií vydaných 13. júla 2021 alebo novších verzií na radiči domény (DC). Ovplyvnené zariadenia sú tlačiarne na overenie kartou Smart Card, skenery a multifunkčné zariadenia, ktoré nepodporujú ani Diffie-Hellman (DH) na výmenu kľúčov počas overovania PKINIT Kerberos, alebo neponúkajú podporu pre des-ede3-cbc ("trojitý DES") počas žiadosti Kerberos AS .
Podľa časti 3.2.1 špecifikácie RFC 4556, aby táto výmena kľúčov fungovala, musí klient podporovať a informovať kľúčové distribučné centrum (KDC) o podpore pre des-ede3-cbc ("trojitý DES"). Klienti, ktorí spustia Kerberos PKINIT s výmenou kľúčov v režime šifrovania, ale nepodporujú ani nepovedia KDC, že podporujú des-ede3-cbc ("trojitý DES"), budú zamietnutí.
Ak majú byť klientske zariadenia tlačiarní a skenerov v súlade, musia:
- Použite Diffie-Hellman na výmenu kľúčov počas overovania PKINIT Kerberos (preferované).
- Alebo obaja podporte a oznámte KDC svoju podporu pre des-ede3-cbc ("trojitý DES").
Ďalšie kroky
Ak sa vyskytne tento problém s tlačovými alebo skenovacími zariadeniami, overte, či používate najnovší firmvér a ovládače dostupné pre vaše zariadenie. Ak sú firmvér a ovládače aktuálne a stále sa vyskytujú problémy, odporúčame kontaktovať výrobcu zariadenia. Spýtajte sa, či je potrebná zmena konfigurácie, aby zariadenie bolo v súlade so zmenou sprísnenia pre CVE-2021-33764 , alebo či bude k dispozícii kompatibilná aktualizácia.
Ak momentálne neexistuje spôsob, ako vaše zariadenia uviesť do súladu so sekciou 3.2.1 špecifikácie RFC 4556 , ako sa vyžaduje pre CVE-2021-33764, je teraz k dispozícii dočasné zmiernenie, kým budete spolupracovať s výrobcom svojho tlačového alebo skenovacieho zariadenia, aby vaše prostredie bolo v súlade s nasledujúcim časovým harmonogramom.
Poznámka
Dôležité Vaše nevyhovujúce zariadenia musíte aktualizovať a vyhovovať alebo nahradiť do 12. júla 2022, keď dočasné zmiernenie nebude použiteľné v aktualizáciách zabezpečenia.
Dôležité upozornenie
Všetky dočasné zmiernenia pre tento scenár sa odstránia v júli 2022 a auguste 2022 v závislosti od verzie Windowsu, ktorú používate (pozri tabuľku nižšie). V novších aktualizáciách nebude k dispozícii žiadna ďalšia záložná možnosť. Všetky nevyhovujúce zariadenia musia byť identifikované pomocou udalostí auditu, ktoré sa začali v januári 2022 , a musia sa aktualizovať alebo nahradiť odstránením zmiernenia od konca júla 2022.
Po júli 2022 zariadenia, ktoré nie sú v súlade so špecifikáciou RFC 4456 a CVE-2021-33764, nebude možné používať s aktualizovaným zariadením s Windowsom.
| Cieľový dátum | Udalosť | Vzťahuje sa na |
|---|---|---|
| 13. júla 2021 | Vydané Aktualizácie so sprísnenými zmenami pre CVE-2021-33764. Všetky novšie aktualizácie majú túto zmenu sprísnenia predvolene zapnutú. | Windows Server 2019 Windows Server 2016 Windows Server 2012 R2 Windows Server 2012 Windows Server 2008 R2 SP1 Windows Server 2008 SP2 |
| 27. júla 2021 | Aktualizácie vydané s dočasným zmiernením na riešenie problémov s tlačou a skenovaním na zariadeniach, ktoré nevyhovujú predpisom. Aktualizácie vydané v tento deň alebo neskôr musia byť nainštalované vo vašom radiči domény a nápravu je potrebné zapnúť prostredníctvom kľúča databázy Registry pomocou nižšie uvedených krokov. | Windows Server 2019 Windows Server 2012 R2 Windows Server 2012 Windows Server 2008 R2 SP1 Windows Server 2008 SP2 |
| 29. júla 2021 | Aktualizácie vydané s dočasným zmiernením na riešenie problémov s tlačou a skenovaním na zariadeniach, ktoré nevyhovujú predpisom. Aktualizácie vydané k tomuto dátumu alebo neskôr musia byť nainštalované vo vašom radiči domény a nápravu je potrebné zapnúť prostredníctvom kľúča databázy Registry pomocou nižšie uvedených krokov. | Windows Server 2016 |
| Januára 25, 2022 | Aktualizácie zaznamenajú udalosti auditu na radičoch domény služby Active Directory, ktoré identifikujú tlačiarne, ktoré nie sú kompatibilné s RFC-4456, pre ktoré zlyhá overenie po inštalácii aktualizácií z júla 2022/augusta 2022 alebo novších. | Windows Server 2022 Windows Server 2019 |
| 8. februára 2022 | Aktualizácie zaznamenajú udalosti auditu na radičoch domény služby Active Directory, ktoré identifikujú tlačiarne, ktoré nie sú kompatibilné s RFC-4456, pre ktoré zlyhá overenie po inštalácii aktualizácií z júla 2022/augusta 2022 alebo novších. | Windows Server 2016 Windows Server 2012 R2 Windows Server 2012 Windows Server 2008 R2 SP1 Windows Server 2008 SP2 |
| Júla 21, 2022 | Vydanie voliteľnej ukážky aktualizácie na odstránenie dočasného zmiernenia vyžadovania sťažností, tlače a skenovania zariadení vo vašom prostredí. | Windows Server 2019 |
| Augusta 9, 2022 |
Dôležité Vydanie aktualizácie zabezpečenia na odstránenie dočasného zmiernenia vyžadovania sťažností, tlače a skenovania zariadení vo vašom prostredí. Všetky aktualizácie vydané v tento deň alebo neskôr nebudú môcť použiť dočasné zmiernenie. Tlačiarne a skenery využívajúce overenie kartou Smartcard musia byť po nainštalovaní týchto alebo novších aktualizácií v radičoch domény služby Active Directory v súlade s časťou 3.2.1 špecifikácie RFC 4556 požadovanej pre CVE-2021-33764 |
Windows Server 2019 Windows Server 2016 Windows Server 2012 R2 Windows Server 2012 Windows Server 2008 R2 SP1 Windows Server 2008 SP2 |
Ak chcete použiť dočasné zmiernenie vo svojom prostredí, postupujte podľa týchto krokov na všetkých radičoch domény:
V radičoch domény nastavte nižšie uvedenú hodnotu databázy Registry dočasného obmedzenia rizík na hodnotu 1 (zapnúť) pomocou editora databázy Registry alebo automatizačných nástrojov dostupných vo vašom prostredí.
Poznámka
Poznámka Tento krok 1 je možné vykonať pred alebo po krokoch 2 a 3.
Nainštalujte aktualizáciu, ktorá umožňuje dočasné zmiernenie dostupné v aktualizáciách vydaných 27. júla 2021 alebo novších (nižšie sú uvedené prvé aktualizácie, ktoré umožňujú dočasné zmiernenie rizík):
Reštartujte radič domény.
Hodnota databázy Registry na dočasné zmiernenie rizík:
Poznámka
Upozornenie Ak databázu Registry pomocou Editora databázy Registry alebo iným spôsobom upravíte nesprávne, môžu sa vyskytnúť závažné problémy. Tieto problémy môžu vyžadovať preinštalovanie operačného systému. Spoločnosť Microsoft nezaručuje, že tieto problémy sa budú dať vyriešiť. Databázu Registry upravujete na vlastné riziko.
| Podkľúč databázy Registry | HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Kdc |
|---|---|
| Hodnota | Allow3DesFallback |
| Typ údajov | DWORD |
| Údaje |
1 – Povoliť dočasné zmiernenie. 0 – Povolenie predvoleného správania, ktoré vyžaduje, aby vaše zariadenia boli v súlade so sekciou 3.2.1 špecifikácie RFC 4556. |
| Vyžaduje sa reštartovanie? | Nie |
Vyššie uvedený kľúč databázy Registry a hodnotu a množinu údajov je možné vytvoriť pomocou nasledujúceho príkazu:
- reg add HKLM\System\CurrentControlSet\Services\Kdc /v Allow3DesFallback /t REG_DWORD /d 1 /f
Auditovanie udalostí
Aktualizácia Windowsu z 25. januára 2022 a z 8. februára 2022 pridá aj nové ID udalostí, ktoré pomôžu identifikovať ovplyvnené zariadenia.
| Denník udalostí | Systém |
|---|---|
| Typ udalosti | Chyba |
| Zdroj udalosti | Kdcsvc |
| Identifikačné číslo udalosti | 307 39 (Windows Server 2008 R2 SP1, Windows Server 2008 SP2) |
| Text udalosti | Klient Kerberos neposkytol podporovaný typ šifrovania na použitie s protokolom PKINIT s použitím režimu šifrovania.
|
| Denník udalostí | Systém |
|---|---|
| Typ udalosti | Upozornenie |
| Zdroj udalosti | Kdcsvc |
| Identifikačné číslo udalosti | 308 40 (Windows Server 2008 R2 SP1, Windows Server 2008 SP2) |
| Text udalosti | Nezhodný klient PKINIT Kerberos autentifikovaný na tomto radiči domény. Overovanie bolo povolené, pretože bol nastavený nástroj KDCGlobalAllowDesFallBack. V budúcnosti týchto pripojení overenie zlyhá. Identifikujte zariadenie a skúste inovovať jeho implementáciu protokolu Kerberos
|
Stav
Spoločnosť Microsoft potvrdila, že ide o problém v produktoch spoločnosti Microsoft, ktoré sú uvedené v časti Vzťahuje sa na.