KB5020805: Ako spravovať zmeny protokolu Kerberos súvisiace s CVE-2022-37967

Vzťahuje sa na
Windows Server 2022 Windows Server 2019, all editions Windows Server 2016, all editions Windows Server 2012 R2 Windows Server 2012 Windows Server 2008 R2 Enterprise ESU Windows Server 2008 R2 Standard ESU Windows Server 2008 R2 Datacenter ESU Windows Server 2008 Datacenter ESU Windows Server 2008 Standard ESU Windows Server 2008 Enterprise ESU

Poznámka

  • Aktualizované
  • 10. apríla 2023: Aktualizácia fázy tretieho nasadenia z 11. apríla 2023 na 13. júna 2023 v časti Načasovanie aktualizácií na riešenie CVE-2022-37967.

Obsah tohto článku

Súhrn

Aktualizácie Windowsu z 8. novembra 2022 sa zaoberajú obídením zabezpečenia a zvýšením úrovne oprávnení pomocou podpisov PAC (Privilege Attribute Certificate). Táto aktualizácia zabezpečenia rieši zraniteľnosti protokolu Kerberos, pri ktorom by útočník mohol digitálne zmeniť podpisy PAC, čím sa zvýšia ich oprávnenia.

Na pomoc pri zabezpečení vášho prostredia nainštalujte túto aktualizáciu Windowsu do všetkých zariadení vrátane radičov domény Windowsu. Pred prepnutím aktualizácie do vynúteného režimu je nutné najskôr aktualizovať všetky radiče domény vo vašej doméne.

Ďalšie informácie o týchto rizikách nájdete v CVE-2022-37967.

Prijatie opatrenia

Ak chcete pomôcť chrániť svoje životné prostredie a zabrániť výpadkom, odporúčame vám vykonať tieto kroky:

  1. AKTUALIZUJTE radiče domény Windowsu pomocou aktualizácie Windowsu vydanej 8. novembra 2022 alebo neskôr.
  2. PRESUŇTE radiče domény systému Windows do režimu auditu pomocou časti s nastaveniami kľúča databázy Registry .
  3. MONITOROVANÍM udalostí zaznamenaných počas režimu auditu na zabezpečenie vášho prostredia.
  4. POVOLIŤ Režim vynútenia na riešenie chyby CVE-2022-37967 vo vašom prostredí.

Poznámka Krok 1 inštalácie aktualizácií vydaných 8. novembra 2022 alebo neskôr predvolene NEVYRIEŠI problémy so zabezpečením v CVE-2022-37967 pre zariadenia s Windowsom. Ak chcete úplne zmierniť problém so zabezpečením pre všetky zariadenia, musíte na všetkých radičoch domény Windowsu čo najskôr prejsť do režimu auditu (popísané v kroku 2) nasledovaného vynúteným režimom (popísané v kroku 4).

Dôležité Od júla 2023 bude režim presadzovania povolený na všetkých radičoch domény Windowsu a zablokuje zraniteľné pripojenia zo zariadení, ktoré nie sú kompatibilné.  V tom čase aktualizáciu nebudete môcť zakázať, ale môžete sa vrátiť na nastavenie režimu auditu. Režim auditu sa odstráni v októbri 2023, ako je uvedené v časti Načasovanie aktualizácií na riešenie chyby zabezpečenia protokolu Kerberos CVE-2022-37967 .

Načasovanie aktualizácií na riešenie CVE-2022-37967

Aktualizácie sa budú vydávať vo fázach: počiatočná fáza pre aktualizácie vydané 8. novembra 2022 alebo neskôr a fáza presadzovania pre aktualizácie vydané 13. júna 2023 alebo neskôr.

8. novembra 2022 – fáza počiatočného nasadenia

Fáza počiatočného nasadenia sa začína aktualizáciami vydanými 8. novembra 2022 a pokračuje neskoršími aktualizáciami Windowsu až do fázy presadzovania pravidiel. Táto aktualizácia pridáva podpisy do medzipamäte Kerberos PAC, ale počas overovania nekontroluje podpisy. Zabezpečený režim je preto predvolene vypnutý.

Táto aktualizácia:

  • Pridá podpisy PAC do medzipamäte Kerberos PAC.
  • Pridáva opatrenia na riešenie nedostatočného zabezpečenia obídenia v protokole Kerberos.
13. decembra 2022 – Druhá fáza nasadenia

Druhá fáza nasadenia sa začína aktualizáciami vydanými 13. decembra 2022. Tieto a novšie aktualizácie vykonávajú zmeny v protokole Kerberos na kontrolu zariadení s Windowsom presunutím radičov domény Windowsu do režimu auditu.

S touto aktualizáciou budú všetky zariadenia predvolene v režime auditu:

  • Ak podpis chýba alebo je neplatný, overovanie je povolené. Okrem toho sa vytvorí denník auditu.
  • Ak chýba podpis, otvorte udalosť a povoľte overenie.
  • Ak sa podpis nachádza, overte ho. Ak je podpis nesprávny, vyvolajte udalosť a povoľte overenie.
13. júna 2023 – Tretia fáza nasadenia

Aktualizácie Windowsu vydané 13. júna 2023 alebo neskôr budú vykonávať nasledovné:

  • Odstráňte možnosť zakázať pridávanie podpisov PAC nastavením podkľúča KrbtgtFullPacSignature na hodnotu 0.
11. júla 2023 – počiatočná fáza presadzovania pravidiel

Aktualizácie Windowsu vydané 11. júla 2023 alebo neskôr budú robiť toto:

  • Odstráni možnosť nastaviť hodnotu 1 pre podkľúč KrbtgtFullPacSignature .
  • Presunie aktualizáciu do režimu vynútenia (predvolené) (KrbtgtFullPacSignature = 3), ktorý môže správca prepísať explicitným nastavením auditu.
10. októbra 2023 – fáza úplného presadzovania

Aktualizácie Windowsu vydané 10. októbra 2023 alebo neskôr budú robiť toto:

  • Odstráni podporu pre podkľúč databázy Registry KrbtgtFullPacSignature.
  • Odstráni podporu pre režim auditu.
  • Všetky servisné lístky bez nových podpisov PAC budú zamietnuté na overenie.

Pokyny na nasadenie

Ak chcete nasadiť aktualizácie Windowsu z 8. novembra 2022 alebo novšie aktualizácie Windowsu, postupujte takto:

  1. AKTUALIZUJTE radiče domény Windowsu aktualizáciou vydanou 8. novembra 2022 alebo neskôr.
  2. PRESUŇTE radiče domény do režimu auditu pomocou časti s nastaveniami kľúča databázy Registry .
  3. MONITORUJTE udalosti zaznamenané počas režimu auditu na pomoc pri zabezpečení prostredia.
  4. POVOLIŤ Režim vynútenia na riešenie chyby CVE-2022-37967 vo vašom prostredí.

KROK 1: AKTUALIZÁCIA

Nasaďte aktualizácie z 8. novembra 2022 alebo novšie na všetky použiteľné radiče domény Windowsu. Po nasadení aktualizácie budú mať aktualizované radiče domény Windowsu podpisy pridané do medzipamäte Kerberos PAC a budú predvolene nezabezpečené (podpis PAC sa neoveruje).

  • Počas aktualizácie ponechajte hodnotu databázy Registry KrbtgtFullPacSignature v predvolenom stave, kým sa neaktualizujú všetky radiče domény Windowsu.

KROK 2: PREMIESTNENIE

Po aktualizácii radičov domény Windowsu prejdite do režimu auditu zmenou hodnoty KrbtgtFullPacSignature na hodnotu 2.

KROK 3: HĽADANIE/MONITOROVANIE

Prostredníctvom denníkov udalostí spustených počas režimu auditu identifikujte oblasti, v ktorých buď chýbajú podpisy PAC, alebo v ktorých zlyhalo overenie.

  • Pred prechodom na režim presadzovania pravidiel sa uistite, že funkčná úroveň domény je nastavená minimálne na 2008 alebo vyššiu. Prechod na režim vynútenia s doménami na úrovni funkčnosti domény 2003 môže mať za následok zlyhanie overovania.
  • Udalosti auditu sa zobrazia v prípade, že vaša doména ešte nie je plne aktualizovaná alebo ak vo vašej doméne stále existujú nevybavené žiadosti o službu.
  • Pokračovať v sledovaní ďalších denníkov udalostí, ktoré označujú buď chýbajúce podpisy PAC, alebo zlyhania overenia existujúcich podpisov PAC.
  • Po aktualizácii celej domény a uplynutí platnosti všetkých zostávajúcich žiadostí by sa už udalosti auditu nemali zobrazovať. Potom by malo byť možné prejsť do režimu presadzovania podmienok bez zlyhania.

KROK 4: POVOĽTE

Povolením režimu vynútenia vyriešite CVE-2022-37967 vo svojom prostredí.

  • Po vyriešení všetkých udalostí auditu a prestanú sa zobrazovať, presuňte svoje domény do režimu presadzovania aktualizáciou hodnoty databázy Registry KrbtgtFullPacSignature , ako je to popísané v časti Nastavenia kľúča databázy Registry .
  • Ak žiadosť o službu má neplatný podpis PAC alebo v nej chýbajú podpisy PAC, overenie zlyhá a zaznamená sa chybová udalosť.

Nastavenia kľúča databázy Registry

protokol Kerberos

Po inštalácii aktualizácií systému Windows z 8. novembra 2022 alebo neskôr je pre protokol Kerberos k dispozícii nasledujúci kľúč databázy Registry:

  • KrbtgtFullPacSignature

    Tento kľúč databázy Registry sa používa na nasadenie zmien protokolu Kerberos. Tento kľúč databázy Registry je dočasný a nebude sa čítať po úplnom dátume presadzovania 10. októbra 2023. 

    Kľúč databázy Registry HKEY_LOCAL_MACHINE\System\currentcontrolset\services\kdc
    Hodnota KrbtgtFullPacSignature
    Typ údajov REG_DWORD
    Údaje 0 – Vypnuté
    1 – Nové podpisy sa pridajú, ale neoveria sa. (Predvolené nastavenie)
    2 – Režim auditu. Pridajú sa nové podpisy a overia sa, ak existujú. Ak podpis chýba alebo je neplatný, overovanie sa povolí a vytvoria sa denníky auditu.
    3 – Režim presadzovania pravidiel. Pridajú sa nové podpisy a overia sa, ak existujú. Ak podpis chýba alebo je neplatný, overenie sa odmietne a vytvoria sa denníky auditu.
    Vyžaduje sa reštartovanie? Nie

    Poznámka Ak potrebujete zmeniť hodnotu KrbtgtFullPacSignature databázy Registry, manuálne pridajte a potom nakonfigurujte kľúč databázy Registry tak, aby prepísal predvolenú hodnotu.

V režime auditu sa môže vyskytnúť niektorá z nasledujúcich chýb, ak podpisy PAC chýbajú alebo sú neplatné. Ak tento problém pretrváva aj počas režimu presadzovania pravidiel, tieto udalosti sa zapíšu ako chyby.

Ak vo svojom zariadení nájdete niektorú z týchto chýb, je pravdepodobné, že všetky radiče domény Windows vo vašej doméne nie sú aktualizované s aktualizáciou Windowsu z 8. novembra 2022 alebo novším. Na zmiernenie problémov budete musieť ďalej preskúmať svoju doménu a nájsť radiče domény Windowsu, ktoré nie sú aktuálne.

Poznámka Ak nájdete chybu s ID udalosti 42, pozrite si tému KB5021131: Ako spravovať zmeny protokolu Kerberos týkajúce sa CVE-2022-37966.

Zlyhal úplný podpis PAC
Denník udalostí Systém
Typ udalosti Upozornenie
Zdroj udalosti Microsoft-Windows-Kerberos-Key-Distribution-Center
Identifikačné číslo udalosti 43
Text udalosti Kľúčové distribučné centrum (KDC) zaznamenalo žiadosť, že nemohlo overiť
úplný podpis PAC. Ďalšie informácie nájdete v téme https://go.microsoft.com/fwlink/?linkid=2210019. Client: <realm>/<Name>
Chýba celý podpis PAC
Denník udalostí Systém
Typ udalosti Upozornenie
Zdroj udalosti Microsoft-Windows-Kerberos-Key-Distribution-Center
Identifikačné číslo udalosti 44
Text udalosti Kľúčové distribučné centrum (KDC) zaznamenalo lístok, ktorý neobsahoval celý podpis PAC. Ďalšie informácie nájdete v téme https://go.microsoft.com/fwlink/?linkid=2210019. Client: <realm>/<Name>

Zariadenia tretích strán implementujúce protokol Kerberos

V doménach, ktoré majú radiče domény tretích strán, sa môžu v režime vynútenia zobrazovať chyby.

V prípade domén s klientmi tretích strán môže trvať dlhšie, kým budú úplne vymazané z udalostí auditu po inštalácii aktualizácie Windowsu z 8. novembra 2022 alebo novšej.

Ak chcete zistiť, či je ich softvér kompatibilný s najnovšou zmenou protokolu, obráťte sa na výrobcu zariadenia (OEM) alebo dodávateľa softvéru.

Informácie o aktualizáciách protokolov nájdete v téme Protokol systému Windows na webovej lokalite spoločnosti Microsoft.

Slovník

Kerberos

Kerberos je autentifikačný protokol počítačovej siete, ktorý funguje na základe "ticketov" a umožňuje uzlom komunikujúcim cez sieť preukázať si navzájom svoju identitu bezpečným spôsobom.

kľúčové distribučné centrum (KDC)

Služba Kerberos, ktorá implementuje autentifikačné služby a služby udeľovania lístkov špecifikované v protokole Kerberos. Služba sa spúšťa v počítačoch vybratých správcom oblasti alebo domény. Nie je prítomný v každom počítači v sieti. Musí mať prístup k databáze kont pre oblasť, ktorej slúži.  Jednotky KDC sú integrované do role radiča domény . Ide o sieťovú službu, ktorá poskytuje lístky klientom na použitie pri overovaní služieb.

Certifikát atribútu oprávnenia (PAC)

Certifikát PAC (Privilege Attribute Certificate) je štruktúra, ktorá sprostredkúva informácie týkajúce sa autorizácie poskytované radičmi domény. Ďalšie informácie nájdete v téme Štruktúra údajov certifikátu atribútu oprávnení.

Udeľujúci lístok

Špeciálny typ lístka, ktorý je možné použiť na získanie ďalších vstupeniek. Cestovný lístok (TGT) sa získa po počiatočnom overení vo výmene autentifikačnej služby (AS); Potom používatelia nemusia preukazovať svoje poverenia, ale môžu použiť TGT na získanie ďalších tiketov.