KB5040268: Ako zvládnuť zraniteľnosť útoku paketov Access-Request spojenú s CVE-2024-3596

Vzťahuje sa na
Windows Server 2008 Datacenter ESU Windows Server 2008 Standard ESU Windows Server 2008 Enterprise ESU Windows Server 2008 R2 Enterprise ESU Windows Server 2008 R2 Standard ESU Windows Server 2008 R2 Datacenter ESU Windows Server 2012 ESU Windows Server 2012 R2 ESU Windows 10, version 1607, all editions Windows Server 2016 Windows 10 Home and Pro, version 21H2 Windows 10 Enterprise and Education, version 21H2 Windows 10 IoT Enterprise, version 21H2 Windows 10 Home and Pro, version 22H2 Windows 10 Enterprise Multi-Session, version 22H2 Windows 10 Enterprise and Education, version 22H2 Windows 10 IoT Enterprise, version 22H2 Windows 11 SE, version 21H2 Windows 11 Home and Pro, version 21H2 Windows 11 Enterprise and Education, version 21H2 Windows 11 IoT Enterprise, version 21H2 Windows 11 SE, version 22H2 Windows 11 Home and Pro, version 22H2 Windows 11 Enterprise Multi-Session, version 22H2 Windows 11 Enterprise and Education, version 22H2 Windows 11 IoT Enterprise, version 22H2 Windows Server 2022 Windows 11 Home and Pro, version 23H2 Windows 11 Enterprise and Education, version 23H2 Windows 11 Enterprise Multi-Session, version 23H2 DO_NOT_USE_Windows 11 IoT Enterprise, version 23H2 Windows 11 SE, version 24H2 Windows 11 Enterprise and Education, version 24H2 Windows 11 Enterprise Multi-Session, version 24H2 Windows 11 Home and Pro, version 24H2 Windows 11 IoT Enterprise, version 24H2

Poznámka

Dôležité Podpora pre niektoré verzie systému Microsoft Windows sa skončila. Upozorňujeme, že niektoré verzie Windowsu môžu byť podporované po poslednom dátume ukončenia operačného systému, keď sú k dispozícii predĺžené aktualizácie zabezpečenia (ESU). Pozrite si tému Najčastejšie otázky o životnom cykle – Predĺžená doba Aktualizácie zabezpečenia, kde nájdete zoznam produktov, ktoré ponúkajú ESU.

Zoznam zmien
Zmeniť dátum Popis zmeny
Augusta 1, 2024
  • Drobné zmeny formátovania na zlepšenie čitateľnosti
  • V konfigurácii "Konfigurácia overenia atribútu Message-Authenticator vo všetkých paketoch požiadavky na prístup na kliente" sa namiesto slova "paket" použilo slovo "správa"
Augusta 5, 2024
  • Pridané prepojenie na protokol UDP (User Datagram Protocol)
  • Pridané prepojenie na server Network Policy Server (NPS)
Augusta 6, 2024
  • Aktualizovaná sekcia "Súhrn", aby bolo uvedené, že tieto zmeny sú zahrnuté v aktualizáciách Windowsu z 9. júla 2024 alebo neskôr
  • Aktualizovali sme odrážky v časti Vykonanie akcie, aby bolo zrejmé, že odporúčame tieto možnosti zapnúť. Tieto možnosti sú predvolene vypnuté.
  • Do časti "Udalosti pridané touto aktualizáciou" bola pridaná poznámka, aby bolo uvedené, že ID udalostí boli pridané na server NPS aktualizáciami Windowsu z 9. júla 2024 alebo neskôr

Obsah

Súhrn

Aktualizácie Windowsu z 9. júla 2024 alebo neskôr riešia nedostatočné zabezpečenie v protokole Remote Authentication Dial-In User Service (RADIUS) súvisiace s problémami s kolíziou MD5 . Vzhľadom na slabé kontroly integrity v MD5 môže útočník manipulovať s paketmi, aby získal neoprávnený prístup. Zraniteľnosť MD5 spôsobuje, že prenosy RADIUS cez internet založené na protokole UDP (User Datagram Protocol) nie sú zabezpečené proti falšovaniu alebo úpravám paketov počas prenosu.

Ďalšie informácie o tejto zraniteľnosti nájdete v článku CVE-2024-3596 a technickej dokumentácii ÚTOKY KOLÍZIOU RADIUS A MD5.

POZNÁMKA Toto riziko vyžaduje fyzický prístup k sieti RADIUS a serveru Network Policy Server (NPS). Zákazníci, ktorí majú zabezpečené siete RADIUS, preto nie sú ohrození. Okrem toho toto riziko neplatí, keď komunikácia RADIUS prebieha cez sieť VPN.

Dajte sa do toho

V záujme ochrany vášho prostredia odporúčame zapnúť nasledujúce konfigurácie. Ďalšie informácie nájdete v časti Konfigurácie .
  • Nastavte atribút Message-Authenticator v paketoch žiadosti o prístup. Uistite sa, že všetky pakety požiadavky na prístup obsahujú atribút Message-Authenticator . Možnosť nastavenia atribútu Message-Authenticator je predvolene vypnutá. Odporúčame túto možnosť zapnúť.
  • Overte atribút overovača správ v paketoch so žiadosťou o prístup. Zvážte vynútenie overenia atribútu Message-Authenticator v paketoch so žiadosťou o prístup. Pakety žiadostí o prístup bez tohto atribútu nebudú spracované. Predvolene musia správy so žiadosťou o prístup obsahovať atribút overovania správ vypnuté. Odporúčame túto možnosť zapnúť.
  • Skontrolujte atribút Message-Authenticator v paketoch požiadavky na prístup, ak je prítomný atribút stavu servera proxy . Ak nie je možné vykonať vynútenie overenia atribútu Message-Authenticator pre každý paket žiadosti o prístup, povoľte možnosť limitProxyState. limitProxyState vynúti vynechanie paketov žiadostí o prístup, ktoré obsahujú atribút Proxy-state bez atribútu Message-Authenticator . Predvolene je možnosť limitproxystate vypnutá. Odporúčame túto možnosť zapnúť.
  • Overte atribút Message-Authenticator v paketoch odpovede RADIUS: Access-Accept, Access-Reject a Access-Challenge. Povoľte možnosť requireMsgAuth na vynútenie vyhadzovania paketov odpovede RADIUS zo vzdialených serverov bez atribútu Message-Authenticator . Možnosť requiremsgauth je predvolene vypnutá. Odporúčame túto možnosť zapnúť.

Udalosti pridané touto aktualizáciou

Ďalšie informácie nájdete v časti Konfigurácie .

Poznámka

Poznámka Tieto ID udalostí pridávajú na server NPS aktualizácie Windowsu z 9. júla 2024 alebo neskôr.

Identifikácia udalosti: 4418

Paket požiadavky na prístup bol zrušený, pretože obsahoval atribút Proxy-State , ale chýbal mu atribút Message-Authenticator . Zvážte zmenu klienta RADIUS tak, aby zahŕňal atribút Message-Authenticator . Prípadne môžete pridať výnimku pre klienta RADIUS pomocou konfigurácie limitProxyState .

Denník udalostí Systém
Typ udalosti Chyba
Zdroj udalosti NPS
Identifikačné číslo udalosti 4418
Text udalosti Z ip/name> klienta< RADIUS bola prijatá Access-Request správa, ktorá obsahovala atribút Proxy-State, ale neobsahovala atribút Message-Authenticator. V dôsledku toho bola žiadosť zrušená. Atribút Message-Authenticator je povinný z bezpečnostných dôvodov. Ďalšie informácie nájdete v téme https://support.microsoft.com/help/5040268.
Identifikácia udalosti: 4419

Toto je udalosť auditu pre pakety žiadosti o prístup bez atribútu Message-Authenticator v prítomnosti stavu servera proxy. Zvážte zmenu klienta RADIUS tak, aby zahŕňal atribút Message-Authenticator . Paket RADIUS sa vypustí, keď sa povolí konfigurácia limitproxystate .

Denník udalostí Systém
Typ udalosti Upozornenie
Zdroj udalosti NPS
Identifikačné číslo udalosti 4419
Text udalosti Z ip/name> klienta< RADIUS bola prijatá Access-Request správa, ktorá obsahovala atribút Proxy-State, ale neobsahovala atribút Message-Authenticator. Požiadavka je momentálne povolená, pretože hodnota limitProxyState je nakonfigurovaná v režime auditu. Ďalšie informácie nájdete v téme https://support.microsoft.com/help/5040268.
Identifikácia udalosti: 4420

Toto je udalosť auditu pre pakety odpovede RADIUS prijaté bez atribútu Message-Authenticator na serveri proxy. Zvážte zmenu špecifikovaného servera RADIUS pre atribút Message-Authenticator . Paket RADIUS sa vynechá po zapnutí konfigurácie requiremsgauth .

Denník udalostí Systém
Typ udalosti Upozornenie
Zdroj udalosti NPS
Identifikačné číslo udalosti 4420
Text udalosti Server proxy RADIUS prijal odpoveď z ip adresy/názvu> servera< s chýbajúcim atribútom Message-Authenticator. Odpoveď je momentálne povolená, pretože parameter requireMsgAuth je nakonfigurovaný v režime auditu. Ďalšie informácie nájdete v téme https://support.microsoft.com/help/5040268.
Identifikácia udalosti: 4421

Táto udalosť sa zapíše do denníka počas spustenia služby, ak nie sú nakonfigurované odporúčané nastavenia. V prípade, že sieť RADIUS nie je zabezpečená, zvážte povolenie týchto nastavení. Pri zabezpečených sieťach je možné tieto udalosti ignorovať.

Denník udalostí Systém
Typ udalosti Upozornenie
Zdroj udalosti NPS
Identifikačné číslo udalosti 4421
Text udalosti Konfigurácia RequireMsgAuth a/alebo limitProxyState je v režime <zakázania/auditu> . Tieto nastavenia je potrebné z bezpečnostných dôvodov nakonfigurovať v režime zapnutia. Ďalšie informácie nájdete v téme https://support.microsoft.com/help/5040268.

Konfigurácie

Konfigurácia odosielania atribútu Message-Authenticator vo všetkých paketoch požiadavky na prístup na serveri

Táto konfigurácia umožňuje serveru proxy NPS začať odosielať atribút Message-Authenticator vo všetkých paketoch s požiadavkou na prístup. Ak chcete povoliť túto konfiguráciu, použite jednu z nasledujúcich metód.

Postup 1: Použitie konzoly Microsoft Management Console (MMC) NPS

Ak chcete použiť konzolu NPS MMC, postupujte takto:

  1. Otvorte používateľské rozhranie NPS na serveri.
  2. Otvorte skupiny vzdialených serverov Radius.
  3. Vyberte položku Radius Server.
  4. Prejdite na overovanie/účtovníctvo.
  5. Kliknutím začiarknite políčko Požiadavka musí obsahovať začiarkavacie políčko atribútu Message-Authenticator .

Metóda 2: Použitie príkazu netsh

Ak chcete použiť príkaz netsh, spustite tento príkaz:

Poznámka

netsh nps set remoteserver remoteservergroup = <server group name> address = <server address> requireauthattrib = yes

Ďalšie informácie nájdete v téme Vzdialené príkazy skupiny serverov RADIUS.

Konfigurácia overenia atribútu Message-Authenticator vo všetkých paketoch požiadavky na prístup v klientovi

Táto konfigurácia vyžaduje atribút Message-Authenticator vo všetkých paketoch požiadavky na prístup a v prípade chýbajúceho paketu ho vynechá.

Postup 1: Použitie konzoly Microsoft Management Console (MMC) NPS

Ak chcete použiť konzolu NPS MMC, postupujte takto:

  1. Otvorte používateľské rozhranie NPS na serveri.
  2. Otvorte klientov Radius.
  3. Vyberte klienta Radius.
  4. Prejdite na rozšírené nastavenia.
  5. Kliknutím začiarknite. Správy žiadosti o prístup musia obsahovať začiarkavacie políčko atribútu overovača správ.

Ďalšie informácie nájdete v téme Konfigurácia klientov služby RADIUS.

Postup 2: Použitie príkazu netsh

Ak chcete použiť príkaz netsh, spustite tento príkaz:

Poznámka

netsh nps set client name = <client name> requireauthattrib = yes

Ďalšie informácie nájdete v téme Vzdialené príkazy skupiny serverov RADIUS.

Konfigurácia limitproxystate pre všetkých klientov

Táto konfigurácia umožňuje serveru NPS vyradiť potenciálne zraniteľné pakety žiadosti o prístup, ktoré obsahujú atribút stavu servera proxy , ale neobsahujú atribút Message-Authenticator . Táto konfigurácia podporuje tri režimy:

  • Audit
  • Povoliť
  • Vypnuté

V režime auditu sa zapíše udalosť upozornenia (ID udalosti: 4419), ale požiadavka sa aj naďalej spracováva. Tento režim použite na identifikáciu nevyhovujúcich subjektov odosielajúcich žiadosti.

Pomocou príkazu netsh konfigurujte, zapnite a pridajte výnimku podľa potreby.

  1. Ak chcete klientov nakonfigurovať v režime auditu , spustite tento príkaz:

    Poznámka

    netsh nps set limitproxystate all = "audit"

  2. Ak chcete nakonfigurovať klientov v režime zapnutia , spustite tento príkaz:

    Poznámka

    netsh nps set limitproxystate all = "enable"

  3. Ak chcete pridať výnimku na vylúčenie klienta z overovania limitProxystate , spustite tento príkaz:

    Poznámka

    netsh nps set limitproxystate name = <client name> exception = "Yes"

Konfigurácia funkcie Requiremsgauth pre vzdialené servery

Táto konfigurácia umožňuje serveru proxy NPS vynechať potenciálne zraniteľné správy s odpoveďami bez atribútu Message-Authenticator . Táto konfigurácia podporuje tri režimy:

  • Audit
  • Povoliť
  • Vypnuté

V režime auditu sa zapíše udalosť upozornenia (ID udalosti: 4420), ale požiadavka sa stále spracováva. Tento režim použite na identifikáciu nevyhovujúcich subjektov odosielajúcich odpovede.

Pomocou príkazu netsh konfigurujte, zapnite a pridajte výnimku podľa potreby.

  1. Ak chcete konfigurovať servery v režime auditu , spustite tento príkaz:

    Poznámka

    netsh nps set requiremsgauth all = "audit"

  2. Ak chcete povoliť konfigurácie pre všetky servery, spustite tento príkaz:

    Poznámka

    netsh nps set requiremsgauth all = "enable"

  3. Ak chcete pridať výnimku na vylúčenie servera z overovania requireauthmsg , spustite tento príkaz:

    Poznámka

    netsh nps set requiremsgauth remoteservergroup = <názov> skupiny vzdialeného servera address = <server address> exception = "yes"

Najčastejšie otázky

Čo robiť, ak sa po povolení konfigurácie vyskytnú zlyhania žiadosti o VPN z dôvodu vynechaných správ?

Kontrola súvisiacich udalostí modulu NPS. Zvážte pridanie výnimiek alebo úprav konfigurácie pre dotknutých klientov/servery.

Sú potrebné nejaké zmeny konfigurácie alebo akcie, ak je sieť RADIUS zabezpečená?

Nie, konfigurácie popísané v tomto článku sa odporúčajú pre nezabezpečené siete.

Odkazy

Popis štandardnej terminológie, ktorá sa používa na popis aktualizácií softvéru spoločnosti Microsoft

Informácie tretích strán – vyhlásenie

Produkty tretích strán uvedené v tomto článku vyrábajú spoločnosti, ktoré sú nezávislé od spoločnosti Microsoft. Neposkytujeme žiadnu záruku, či už vyjadrenú alebo predpokladanú, na výkonnosť alebo spoľahlivosť týchto produktov.

Poskytujeme kontaktné informácie tretích strán, ktoré vám pomôžu nájsť technickej podporu. Tieto kontaktné informácie môžu zmeniť bez predchádzajúceho upozornenia. Nezaručujeme presnosť kontaktných informácií tretej strany.