Povzetek
Protokol ponudnika varnostne podpore poverilnic (CredSSP) je ponudnik preverjanja pristnosti, ki obdeluje zahteve za preverjanje pristnosti za druge aplikacije.
Ranljivost oddaljenega izvajanja kode obstaja v nepopravljenih različicah CredSSP. Napadalec, ki uspešno izkoristi to ranljivost, lahko posreduje poverilnice uporabnika za izvedbo kode v ciljnem sistemu. Vsaka aplikacija, ki je odvisna od CredSSP za preverjanje pristnosti, je lahko ranljiva za to vrsto napada.
Ta varnostna posodobitev odpravlja ranljivost tako, da popravlja način preverjanja veljavnosti zahtev med postopkom preverjanja pristnosti.
Če želite izvedeti več o ranljivosti, glejte CVE-2018-0886.
Posodobitve
13. marec 2018
Začetna izdaja 13. marca 2018 posodablja protokol preverjanja pristnosti CredSSP in odjemalce oddaljenega namizja za vse prizadete platforme.
Ublažitev je sestavljena iz namestitve posodobitve v vse upravičene odjemalske in strežniške operacijske sisteme ter nato z uporabo vključenih nastavitev pravilnika skupine ali enakovrednih sistemov, ki temeljijo na registru, za upravljanje možnosti nastavitev v odjemalskih in strežniških računalnikih. Priporočamo, da skrbniki uporabijo pravilnik in ga v odjemalskih in strežniških računalnikih čim prej nastavijo na »Vsilij posodobljene odjemalce« ali »Ublažiti«. Te spremembe bodo zahtevale ponovni zagon prizadetih sistemov.
Bodite pozorni na pare pravilnik skupine ali nastavitve registra, ki povzročijo »blokirane« interakcije med odjemalci in strežniki v tabeli združljivosti v nadaljevanju tega članka.
17. april 2018
Posodobitev posodobitve odjemalca oddaljenega namizja (RDP) v zbirki znanja 4093120 bo izboljšala sporočilo o napaki, ki se prikaže, ko posodobljen odjemalec ne vzpostavi povezave s strežnikom, ki ni bil posodobljen.
8. maj 2018
Posodobitev za spremembo privzete nastavitve iz ranljive v zmanjšano.
Sorodne številke Microsoftove zbirke znanja so navedene v CVE-2018-0886.
Po namestitvi te posodobitve popravljeni odjemalci privzeto ne morejo komunicirati z nepopravljenimi strežniki. Uporabite nastavitve matrike interoperabilnosti in pravilnika skupine, opisane v tem članku, da omogočite »dovoljeno« konfiguracijo.
Pravilnik skupine
| Pot pravilnika in ime nastavitve | Opis |
|---|---|
| Pot pravilnika: Konfiguracija računalnika –> Skrbniške predloge –> Sistem –> Prenos poverilnic Ime nastavitve: Encryption Oracle Remediation |
Sanacija šifrirnega orakula Ta nastavitev pravilnika velja za programe, ki uporabljajo komponento CredSSP (na primer povezavo z oddaljenim namizjem). Nekatere različice protokola CredSSP so ranljive za napad šifrirnega preročišča na odjemalca. Ta pravilnik nadzira združljivost z ranljivimi odjemalci in strežniki. Ta pravilnik vam omogoča, da nastavite želeno raven zaščite za ranljivost šifrirnega preročišča. Če omogočite to nastavitev pravilnika, bo podpora za različico CredSSP izbrana na podlagi teh možnosti: Prisilno posodobljene odjemalce - Odjemalske aplikacije, ki uporabljajo CredSSP, se ne bodo mogle vrniti na nezaščitene različice, storitve, ki uporabljajo CredSSP, pa ne bodo sprejele nepopravljenih odjemalcev. Opomba Te nastavitve ne bi smeli uvesti, dokler vsi oddaljeni gostitelji ne podpirajo najnovejše različice. Ublažitev - Odjemalske aplikacije, ki uporabljajo CredSSP, se ne bodo mogle vrniti na nezaščitene različice, vendar bodo storitve, ki uporabljajo CredSSP, sprejele nepopravljene odjemalce. Ranljiv - Odjemalske aplikacije, ki uporabljajo CredSSP, bodo oddaljene strežnike izpostavile napadom tako, da bodo podpirale nadomestno vrnitev na nevarne različice, storitve, ki uporabljajo CredSSP, pa bodo sprejele nepopravljene odjemalce. |
Šifrirni pravilnik skupine Oracle Remediation podpira te tri možnosti, ki jih je treba uporabiti za odjemalce in strežnike:
| Nastavitev pravilnika | Vrednost registra | Vedenje strank | Vedenje strežnika |
|---|---|---|---|
| Vsilite posodobljene odjemalce | 0 | Odjemalske aplikacije, ki uporabljajo CredSSP, se ne bodo mogle vrniti na nezaščitene različice. | Storitve, ki uporabljajo CredSSP, ne sprejemajo nepopravljenih odjemalcev. Opomba Te nastavitve ne bi smeli uvesti, dokler vsi odjemalci CredSSP s sistemom Windows in drugih ponudnikov ne podpirajo najnovejše različice CredSSP. |
| Ublažitev | 1 | Odjemalske aplikacije, ki uporabljajo CredSSP, se ne bodo mogle vrniti na nezaščitene različice. | Storitve, ki uporabljajo CredSSP, bodo sprejele nepopravljene odjemalce. |
| Ranljivi | 2 | Odjemalske aplikacije, ki uporabljajo CredSSP, bodo oddaljene strežnike izpostavile napadom, tako da podpirajo nadomestno vrnitev na nevarne različice. | Storitve, ki uporabljajo CredSSP, bodo sprejele nepopravljene odjemalce. |
Druga posodobitev, ki bo izdana 8. maja 2018, bo spremenila privzeto vedenje v možnost »Ublažiti«.
Opomba Vsaka sprememba šifriranja Oracle Remediation zahteva ponovni zagon.
Vrednost registra
Opomba
Opozorilo Do resnih težav lahko pride, če nepravilno spremenite register z urejevalnikom registra ali na drug način. Zaradi teh težav boste morali morda znova namestiti operacijski sistem. Microsoft ne more zagotoviti, da bo te težave mogoče odpraviti. Register spremenite na lastno odgovornost.
Posodobitev uvaja to nastavitev registra:
| Pot registra | HKLM \ Programska oprema \ Microsoft \ Windows \ CurrentVersion \ Policies \ System \ CredSSP \ Parameters |
|---|---|
| Value (Vrednost) | Dovoli šifriranjeOracle |
| Vrsta datuma | DWORD |
| Potreben je ponovni zagon? | Da |
Matrika interoperabilnosti
Odjemalca in strežnik je treba posodobiti, sicer se Windows in odjemalci CredSSP morda ne bodo mogli povezati z gostitelji sistema Windows ali drugih ponudnikov. Oglejte si spodnjo matriko interoperabilnosti za scenarije, ki so ranljivi za izkoriščanje ali povzročajo napake pri delovanju.
Opomba Ko vzpostavljate povezavo s strežnikom oddaljenega namizja Windows, lahko strežnik konfigurirate tako, da uporablja nadomestni mehanizem, ki za preverjanje pristnosti uporablja protokol TLS, uporabniki pa lahko dobijo drugačne rezultate, kot so opisani v tej matriki. Ta matrika opisuje samo obnašanje protokola CredSSP.
| Strežnik | |||||
|---|---|---|---|---|---|
| Nepopravljeno | Vsilite posodobljene odjemalce | Ublažitev | Ranljivi | ||
| Odjemalec | Nepopravljeno | Dovoljeno | Blocked | Dovoljeno | Dovoljeno |
| Vsilite posodobljene odjemalce | Blocked | Dovoljeno | Dovoljeno | Dovoljeno | |
| Ublažitev | Blocked | Dovoljeno | Dovoljeno | Dovoljeno | |
| Ranljivi | Dovoljeno | Dovoljeno | Dovoljeno | Dovoljeno |
| Nastavitev odjemalca | Stanje popravka CVE-2018-0886 |
|---|---|
| Nepopravljeno | Ranljivi |
| Vsilite posodobljene odjemalce | Varno |
| Ublažitev | Varno |
| Ranljivi | Ranljivi |
Napake dnevnika dogodkov sistema Windows
ID dogodka 6041 bo zabeležen v popravljenih odjemalcih sistema Windows, če sta odjemalec in oddaljeni gostitelj konfigurirana v blokirani konfiguraciji.
| Dnevnik dogodkov | Sistem |
|---|---|
| Vir dogodka | LSA (LsaSrv) |
| ID dogodka | 6041 |
| Besedilo sporočila dogodka | Preverjanje pristnosti CredSSP za <ime> gostitelja ni uspelo doseči skupne različice protokola. Oddaljeni gostitelj je ponujal različico <Različica> protokola, ki je Encryption Oracle Remediation ne dovoljuje. |
Napake, ki jih ustvarijo konfiguracijski pari, ki so jih blokirali CredSSP, popravljeni odjemalci Windows RDP
Napake, ki jih je prikazal odjemalec oddaljenega namizja brez popravka z dne 17. aprila 2018 ( KB 4093120)
| Nepopravljeni odjemalci pred operacijskim sistemom Windows 8.1 in Windows Server 2012 R2, seznanjeni s strežniki, konfiguriranimi s »Prisilno posodobljenimi odjemalci« | Napake, ki so jih ustvarili konfiguracijski pari, ki so jih blokirali CredSSP, popravljeni odjemalci RDP s sistemom Windows 8.1/Windows Server 2012 R2 in novejšimi različicami |
|---|---|
| Prišlo je do napake pri preverjanju pristnosti. Žeton, vstavljen funkciji, je neveljaven |
Prišlo je do napake pri preverjanju pristnosti. Zahtevana funkcija ni podprta. |
Napake, ki jih je prikazal odjemalec oddaljenega namizja s popravkom z dne 17. aprila 2018 ( KB 4093120)
| Nepopravljeni odjemalci pred operacijskim sistemom Windows 8.1 in Windows Server 2012 R2, seznanjeni s strežniki, konfiguriranimi s »Prisilno posodobljenimi odjemalci« | Te napake ustvarijo konfiguracijski pari, ki jih blokira CredSSP, popravljeni odjemalci RDP s sistemom Windows 8.1 / Windows Server 2012 R2 in novejšimi različicami. |
|---|---|
| Prišlo je do napake pri preverjanju pristnosti. Žeton, dostavljen funkciji, ni veljaven. |
Prišlo je do napake pri preverjanju pristnosti. Zahtevana funkcija ni podprta. Oddaljeni računalnik: <ime gostitelja> To je lahko posledica sanacije šifrirnega oragla CredSSP. Če želite več informacij, glejte https://go.microsoft.com/fwlink/?linkid=866660 |
Odjemalci in strežniki oddaljenega namizja drugih proizvajalcev
Vsi odjemalci ali strežniki tretjih oseb morajo uporabljati najnovejšo različico protokola CredSSP. Obrnite se na prodajalce, da ugotovite, ali je njihova programska oprema združljiva z najnovejšim protokolom CredSSP.
Posodobitve protokola najdete na spletnem mestu dokumentacije za protokol sistema Windows.
Spremembe datotek
V tej posodobitvi so bile spremenjene te sistemske datoteke.
- tspkg.dll
Datoteka credssp.dll ostane nespremenjena. Za več informacij si oglejte ustrezne članke za informacije o različici datoteke.