KB5029028: Kako upravljati ranljivost napada s ponovitvijo žetona, povezano s CVE-2023-35348

Velja za
Windows Server 2022 Windows Server 2019 Windows Server 2016

Povzetek

Microsoft je izdal posodobitev sistema Windows za odpravljanje ranljivosti napada s ponovitvijo žetona v storitve ADFS (Active Directory Federation Services), kot je opisano v CVE-2023-35348. To posodobitev namestijo posodobitve sistema Windows, izdane 11. julija 2023 ali pozneje. Ta posodobitev je privzeto onemogočena. Če želite omogočiti posodobitev, morate konfigurirati nastavitev EnforceNonceInJWT .

Več informacij

Ta posodobitev uvaja novo nastavitev, ki omogoča preverjanje veljavnosti Nonce iz trditve JSON Web Token (JWT) med preverjanjem pristnosti uporabnika JWT.

V tem članku je opisano, kako omogočite nastavitev, in podrobnosti o dogodkih, zabeleženih v strežnikih ADFS za podprte vrednosti nastavitve.

Nastavitev »EnforceNonceInJWT«

EnforceNonceInJWT lahko skrbnik v strežniku ADFS konfigurira tako, da deluje v enem od teh načinov:

  • Brez (privzeta vrednost): Uporablja se za sledenje, ali je bila vrednost nastavitve EnforceNonceInJWT kdaj spremenjena. Skrbnik ne sme nastaviti te vrednosti. Strežnik ADFS potrdi nonce le, če je prisoten v trditvi JWT, vendar ne uveljavlja njegove prisotnosti.
  • Onemogočeno: To vrednost lahko nastavite, da onemogočite popravek, če pride do težav s privzeto vrednostjo ali objavo, ki jo omogoča.
  • Omogočeno: Omogoči nastavitev EnforceNonceInJWT . Strežnik ADFS uveljavi, da je Nonce prisoten v trditvi JWT in je veljaven tudi, če so izpolnjeni določeni pogoji.

Načine EnforceNonceInJWT lahko spremeni skrbnik v strežniku ADFS s temi ukazi PowerShell:

  • Omogoči EnforceNonceInJWT:

    Set-AdfsProperties -EnforceNonceInJWT Enabled

  • Onemogoči EnforceNonceInJWT:

    Set-AdfsProperties -EnforceNonceInJWT Disabled

  • Preverite stanje nastavitve EnforceNonceInJWT:

    Skrbnik lahko zažene Get-AdfsProperties , da preveri trenutno nastavitev EnforceNonceInJWT . Vrnjena vrednost EnforceNonceInJWT se bo ujemala s konfiguriranim načinom.

Zabeleženi dogodki

Po namestitvi posodobitev sistema Windows, izdanih 11. julija 2023 ali pozneje, so lahko v strežniku ADFS zabeleženi naslednji dogodki:

Dogodek 187

Opomba Dogodek 187 je zabeležen vsakič, ko strežnik AD FS prejme zahtevo, ki ne vsebuje Nonce v trditvi JWT, in EnforceNonceInJWT je nastavljen na Brez ali Onemogočeno.

Opomba

  • Vir: AD FS
  • Stopnja: Opozorilo
  • Osebna izkaznica: 187
  • Sporočilo: Strežnik AD FS je prejel žeton JWT brez one-ca v trditvi in je bil sprejet na podlagi trenutne nastavitve konfiguracije EnforceNonceInJWT. Vendar pa kaže na morebitno ponovitev žetona JWT s strani zlonamernega odjemalca ali možnost, da odjemalec ni popravljen z najnovejšimi Posodobitve sistema Windows. Posodobite nastavitev EnforceNonceInJWT, da zavrnete vse takšne žetone JWT, potem ko odjemalce popravite z najnovejšimi Posodobitve sistema Windows. Za več informacij o tem glejte https://go.microsoft.com/fwlink/?linkid=2238156.
Dogodek 188

Opomba Dogodek 188 je zabeležen ob vsakem zagonu storitve ADFS, ko je možnost EnforceNonceInJWT nastavljena na Brez ali Onemogočeno.

Opomba

  • Vir: AD FS
  • Stopnja: Napaka
  • Osebna izkaznica: 188
  • Sporočilo: Strežnik AD FS ni konfiguriran tako, da zavrača žetone JWT, ki v trditvi niso imeli nonce. Ustrezna nastavitev (EnforceNonceInJWT) mora biti omogočena iz varnostnih razlogov, potem ko se prepričate, da so vsi odjemalci popravljeni z najnovejšimi Posodobitve sistema Windows. Dogodek 187 označuje primere, ko je AD FS prejel takšne žetone in jih sprejel zaradi trenutne nastavitve EnforceNonceInJWT. Za več informacij o tem glejte https://go.microsoft.com/fwlink/?linkid=2238156.

Vzemite stvari v svoje roke

Namestite posodobitve sistema Windows, izdane 11. julija 2023 ali pozneje, v vse strežnike AD FS v gruči. Nato omogočite nastavitev tako, da zaženete ta ukaz PowerShell v primarnem strežniku AD FS gruče:

Set-AdfsProperties -EnforceNonceInJWT Enabled

Opomba

Pomembno V nekaterih primerih lahko pride do napak pri preverjanju pristnosti, ko obstajajo odjemalci, ki niso posodobljeni in pošljejo zahteve za preverjanje pristnosti JWT strežniku AD FS. V takih primerih priporočamo, da posodobite vse odjemalce tako, da namestite posodobitev sistema Windows, ki je bila izdana 11. julija 2023 ali pozneje. Skrbnik lahko onemogoči tudi nastavitev »EnforceNonceInJWT « in nadzira strežnike ADF-jev za pisanje dnevnika dogodka 187, da prepozna morebitne zahteve, ki bi jih bilo mogoče zavrniti, ko je »EnforceNonceInJWT« nastavljena na Omogočeno. Ko potrdite odsotnost dogodka 187 v strežnikih ADFS za določeno časovno obdobje, morate nastavitev EnforceNonceInJWT posodobiti na Omogočeno.