Vzťahuje sa na
Windows Server 2012 Windows Server 2012 R2 Windows 10 Windows 10 Education, version 1607 Windows 10 Professional version 1607 Windows 10 Enterprise, version 1607 Windows 10 Enterprise version 1607 Windows 10 Enterprise, version 1809 Windows 10 Professional Education version 1607 Windows 10 Pro Education, version 1607 Windows Server 2016 Windows Server 2019 Windows Server 2022 Windows 10 Home and Pro, version 21H2 Windows 10 Enterprise and Education, version 21H2 Windows 10 IoT Enterprise, version 21H2 Windows 10 Home and Pro, version 22H2 Windows 10 Enterprise Multi-Session, version 22H2 Windows 10 Enterprise and Education, version 22H2 Windows 10 IoT Enterprise, version 22H2 Windows 11 Home and Pro, version 21H2 Windows 11 Enterprise Multi-Session, version 21H2 Windows 11 Enterprise and Education, version 21H2 Windows 11 IoT Enterprise, version 21H2 Windows 11 Home and Pro, version 22H2 Windows 11 Enterprise Multi-Session, version 22H2 Windows 11 Enterprise and Education, version 22H2 Windows 11 IoT Enterprise, version 22H2 Azure Local, version 22H2 Windows 11 Home and Pro, version 23H2 Windows 11 Enterprise and Education, version 23H2 Windows 11 Enterprise Multi-Session, version 23H2 DO_NOT_USE_Windows 11 IoT Enterprise, version 23H2

Pôvodný dátum publikovania: Februára 13, 2025

ID KB: 5053946

Úvod

Tento dokument popisuje nasadenie ochrany pred verejne zverejneným obídením funkcie zabezpečenia zabezpečeného zavedenia systému, ktoré používa spúšťaciu súpravu BlackLotus UEFI sledovanú CVE-2023-24932 pre podnikové prostredia.

Spoločnosť Microsoft neplánuje nasadiť tieto zmiernenia v podnikoch, aby sa predišlo narušeniam, ale poskytuje tento sprievodný materiál, aby pomohla podnikom aplikovať samotné zmiernenia. Podniky tak môžu riadiť plán nasadenia a načasovanie nasadenia.

Začíname

Nasadenie sme rozdelili do viacerých krokov, ktoré možno vykonať na časovej osi vyhovujúcej vašej organizácii. Mali by ste sa s týmito krokmi oboznámiť. Keď krokom dobre porozumiete, mali by ste zvážiť, ako budú fungovať vo vašom prostredí, a pripraviť plány nasadenia, ktoré budú vyhovovať vášmu podniku na časovej osi.

Pridanie nového certifikátu Windows UEFI CA 2023 a zrušenie dôvery certifikátu Microsoft Windows Production PCA 2011 vyžaduje spoluprácu firmvéru zariadenia. Keďže existuje veľká kombinácia hardvéru a firmvéru zariadenia a spoločnosť Microsoft nedokáže otestovať všetky kombinácie, odporúčame vám pred rozsiahlym nasadením otestovať reprezentatívne zariadenia vo vašom prostredí. Odporúčame otestovať aspoň jedno zariadenie každého typu, ktoré sa používa vo vašej organizácii. Niektoré známe problémy so zariadením, ktoré zablokujú tieto obmedzenia, sú zdokumentované ako súčasť KB5025885: Ako spravovať odvolania správcu spustenia Windows pre zmeny Zabezpečeného spustenia súvisiace s CVE-2023-24932. Ak zistíte problém s firmvérom zariadenia, ktorý nie je uvedený v časti Známe problémy , problém vyriešte s dodávateľom OEM.

Aktualizácia PCA2023 a nového správcu spustenia

  • Obmedzenie rizík 1: Inštalácia aktualizovaných definícií certifikátov do databázy Pridá nový certifikát Windows UEFI CA 2023 do databázy podpisov zabezpečeného zavedenia systému UEFI (DB). Pridaním tohto certifikátu do databázy bude firmvér zariadenia dôverovať aplikáciám Microsoft Windows Boot podpísaným týmto certifikátom.

  • Zmiernenie 2: Aktualizujte správcu spustenia v zariadení Používa nového správcu spustenia systému Windows podpísaného novým certifikátom Windows UEFI CA 2023.

Tieto obmedzenia sú dôležité pre dlhodobú použiteľnosť Windowsu v týchto zariadeniach. Pretože platnosť certifikátu Microsoft Windows Production PCA 2011 vo firmvéri uplynie v októbri 2026, zariadenia musia mať pred vypršaním platnosti vo firmvéri nový certifikát Windows UEFI CA 2023, inak zariadenie už nebude môcť prijímať aktualizácie Windowsu, čím sa dostane do zraniteľného stavu zabezpečenia.

Aktualizácia spúšťacieho média

Po uplatnení opatrení na zmiernenie 1 a 2 na vaše zariadenia môžete aktualizovať všetky spustiteľné médiá, ktoré používate vo svojom prostredí. Aktualizácia spúšťacieho média znamená, že na médium použijete PCA2023 podpísaného správcu spúšťania. To zahŕňa aktualizáciu obrazov spúšťania siete (napríklad PxE a HTTP), obrazov ISO a USB kľúčov. V opačnom prípade sa zariadenia s použitými obmedzeniami rizík nespustia zo zavádzacieho média, ktoré používa staršiu verziu Správcu spustenia systému Windows a certifikačnú autoritu 2011. ​​​​

Nástroje a pokyny na aktualizáciu jednotlivých typov spúšťacích médií sú k dispozícii tu:

Typ média

Zdroj informácií

ISO, USB kľúče atď.

KB5053484: Aktualizácia spúšťacieho média systému Windows na používanie PCA2023 podpísaného správcu spúšťania

Spúšťací server PXE

Dokumentácia, ktorá sa poskytne neskôr

Zrušenie dôvery PCA2011 a použitie čísla zabezpečenej verzie na DBX

  • Zmiernenie 3: Povoľte odvolanie Stráca dôveru certifikátu Microsoft Windows Production PCA 2011 jeho pridaním do firmvéru Secure Boot DBX. To spôsobí, že firmvér nebude dôverovať všetkým správcom spúšťania podpísaným certifikačnou autoritou 2011 a všetkým médiám, ktoré závisia od správcu spúšťania podpísaného certifikačnou autoritou 2011.

  • Zmiernenie 4: Použitie aktualizácie čísla zabezpečenej verzie na firmvér Použije aktualizáciu Secure Version Number (SVN) na firmvér Secure Boot DBX. Keď sa spustí správca zavádzania podpísaný v roku 2023, vykoná vlastnú kontrolu porovnaním SVN uloženého vo firmvéri s SVN zabudovaným do správcu zavádzania. Ak je SVN správcu zavádzania nižšie ako SVN firmvéru, správca spúšťania sa nespustí. Táto funkcia zabraňuje útočníkovi vrátiť späť správcu zavádzania na staršiu neaktualizovanú verziu. Pri budúcich aktualizáciách zabezpečenia správcu spúšťania sa SVN zvýši a bude potrebné znovu použiť obmedzenie rizík 4.

Referencie

CVE-2023-24932

KB5025885: Ako spravovať odvolania správcu spustenia Windows pre zmeny Zabezpečeného zavedenia systému súvisiace s CVE-2023-24932

KB5016061: Udalosti aktualizácie zabezpečeného zavedenia systému DB a premennej DBX

KB5053484: Aktualizácia spúšťacieho média systému Windows na používanie PCA2023 podpísaného správcu spúšťania

Dátum zmeny

Popis zmeny

Júna 10, 2026

  • Aktualizovaná sekcia Aktualizácia na PCA2023 a nový správca spustenia

Potrebujete ďalšiu pomoc?

Chcete ďalšie možnosti?

Môžete preskúmať výhody predplatného, prehľadávať školiace kurzy, naučiť sa zabezpečiť svoje zariadenie a ešte oveľa viac.