Posodobitve CredSSP za CVE-2018-0886

Velja za
Windows Server 2016, all editions Windows Server 2012 R2 Standard Windows Server 2012 Standard Windows 8.1 Windows 10 Windows 7 Windows 10, version 1511, all editions Windows 10, version 1607, all editions Windows 10, version 1703, all editions Windows 10, version 1709, all editions Windows Server 2016 Windows Server 2008 R2 Standard Windows Server 2008 Foundation Windows Server 2008 Enterprise without Hyper-V Windows Server 2008 Service Pack 2 Windows Server 2008 Datacenter Windows Server 2008 for Itanium-Based Systems Windows Server 2008 Datacenter without Hyper-V Windows Server 2008 Enterprise Windows Server 2016 Standard Windows Server 2016 Essentials Windows Server 2016 Windows Server version 1709 Windows Server version 1803 Windows Vista Service Pack 2 Windows Server 2008 R2 Enterprise Windows Server 2008 R2 Datacenter Windows Server 2008 R2 Web Edition Windows 7 Enterprise Windows 7 Ultimate Windows 7 Starter Windows 7 Home Premium Windows 7 Professional Windows 7 Home Basic Windows Server 2008 R2 Foundation Windows Server 2008 R2 Service Pack 1 Windows 7 Service Pack 1 Windows Server 2012 Essentials Windows Server 2012 Datacenter Windows Server 2012 Foundation Windows Server 2012 R2 Datacenter Windows Server 2012 R2 Essentials Windows RT 8.1 Windows Server 2012 R2 Foundation Windows 8.1 Pro Windows 8.1 Enterprise Windows Server 2008 Web Edition Windows Server 2008 Standard

Povzetek

Protokol ponudnika varnostne podpore poverilnic (CredSSP) je ponudnik preverjanja pristnosti, ki obdeluje zahteve za preverjanje pristnosti za druge aplikacije.

Ranljivost oddaljenega izvajanja kode obstaja v nepopravljenih različicah CredSSP. Napadalec, ki uspešno izkoristi to ranljivost, lahko posreduje poverilnice uporabnika za izvedbo kode v ciljnem sistemu. Vsaka aplikacija, ki je odvisna od CredSSP za preverjanje pristnosti, je lahko ranljiva za to vrsto napada.

Ta varnostna posodobitev odpravlja ranljivost tako, da popravlja način preverjanja veljavnosti zahtev med postopkom preverjanja pristnosti.

Če želite izvedeti več o ranljivosti, glejte CVE-2018-0886.

Posodobitve

13. marec 2018

Začetna izdaja 13. marca 2018 posodablja protokol preverjanja pristnosti CredSSP in odjemalce oddaljenega namizja za vse prizadete platforme.

Ublažitev je sestavljena iz namestitve posodobitve v vse upravičene odjemalske in strežniške operacijske sisteme ter nato z uporabo vključenih nastavitev pravilnika skupine ali enakovrednih sistemov, ki temeljijo na registru, za upravljanje možnosti nastavitev v odjemalskih in strežniških računalnikih. Priporočamo, da skrbniki uporabijo pravilnik in ga v odjemalskih in strežniških računalnikih čim prej nastavijo na »Vsilij posodobljene odjemalce« ali »Ublažiti«.  Te spremembe bodo zahtevale ponovni zagon prizadetih sistemov.

Bodite pozorni na pare pravilnik skupine ali nastavitve registra, ki povzročijo »blokirane« interakcije med odjemalci in strežniki v tabeli združljivosti v nadaljevanju tega članka.

17. april 2018

Posodobitev posodobitve odjemalca oddaljenega namizja (RDP) v zbirki znanja 4093120 bo izboljšala sporočilo o napaki, ki se prikaže, ko posodobljen odjemalec ne vzpostavi povezave s strežnikom, ki ni bil posodobljen.

8. maj 2018

Posodobitev za spremembo privzete nastavitve iz ranljive v zmanjšano.

Sorodne številke Microsoftove zbirke znanja so navedene v CVE-2018-0886.

Po namestitvi te posodobitve popravljeni odjemalci privzeto ne morejo komunicirati z nepopravljenimi strežniki. Uporabite nastavitve matrike interoperabilnosti in pravilnika skupine, opisane v tem članku, da omogočite »dovoljeno« konfiguracijo.

Pravilnik skupine

Pot pravilnika in ime nastavitve Opis
Pot pravilnika: Konfiguracija računalnika –> Skrbniške predloge –> Sistem –> Prenos poverilnic

Ime nastavitve: Encryption Oracle Remediation
Sanacija šifrirnega orakula
Ta nastavitev pravilnika velja za programe, ki uporabljajo komponento CredSSP (na primer povezavo z oddaljenim namizjem).
Nekatere različice protokola CredSSP so ranljive za napad šifrirnega preročišča na odjemalca. Ta pravilnik nadzira združljivost z ranljivimi odjemalci in strežniki. Ta pravilnik vam omogoča, da nastavite želeno raven zaščite za ranljivost šifrirnega preročišča.
Če omogočite to nastavitev pravilnika, bo podpora za različico CredSSP izbrana na podlagi teh možnosti:
Prisilno posodobljene odjemalce - Odjemalske aplikacije, ki uporabljajo CredSSP, se ne bodo mogle vrniti na nezaščitene različice, storitve, ki uporabljajo CredSSP, pa ne bodo sprejele nepopravljenih odjemalcev.
Opomba Te nastavitve ne bi smeli uvesti, dokler vsi oddaljeni gostitelji ne podpirajo najnovejše različice.
Ublažitev - Odjemalske aplikacije, ki uporabljajo CredSSP, se ne bodo mogle vrniti na nezaščitene različice, vendar bodo storitve, ki uporabljajo CredSSP, sprejele nepopravljene odjemalce.
Ranljiv - Odjemalske aplikacije, ki uporabljajo CredSSP, bodo oddaljene strežnike izpostavile napadom tako, da bodo podpirale nadomestno vrnitev na nevarne različice, storitve, ki uporabljajo CredSSP, pa bodo sprejele nepopravljene odjemalce.

Šifrirni pravilnik skupine Oracle Remediation podpira te tri možnosti, ki jih je treba uporabiti za odjemalce in strežnike:

Nastavitev pravilnika Vrednost registra Vedenje strank Vedenje strežnika
Vsilite posodobljene odjemalce 0 Odjemalske aplikacije, ki uporabljajo CredSSP, se ne bodo mogle vrniti na nezaščitene različice. Storitve, ki uporabljajo CredSSP, ne sprejemajo nepopravljenih odjemalcev.

Opomba Te nastavitve ne bi smeli uvesti, dokler vsi odjemalci CredSSP s sistemom Windows in drugih ponudnikov ne podpirajo najnovejše različice CredSSP.
Ublažitev 1 Odjemalske aplikacije, ki uporabljajo CredSSP, se ne bodo mogle vrniti na nezaščitene različice. Storitve, ki uporabljajo CredSSP, bodo sprejele nepopravljene odjemalce.
Ranljivi 2 Odjemalske aplikacije, ki uporabljajo CredSSP, bodo oddaljene strežnike izpostavile napadom, tako da podpirajo nadomestno vrnitev na nevarne različice. Storitve, ki uporabljajo CredSSP, bodo sprejele nepopravljene odjemalce.

Druga posodobitev, ki bo izdana 8. maja 2018, bo spremenila privzeto vedenje v možnost »Ublažiti«.

Opomba Vsaka sprememba šifriranja Oracle Remediation zahteva ponovni zagon.

Vrednost registra

Opomba

Opozorilo Do resnih težav lahko pride, če nepravilno spremenite register z urejevalnikom registra ali na drug način. Zaradi teh težav boste morali morda znova namestiti operacijski sistem. Microsoft ne more zagotoviti, da bo te težave mogoče odpraviti. Register spremenite na lastno odgovornost.

Posodobitev uvaja to nastavitev registra:

Pot registra HKLM \ Programska oprema \ Microsoft \ Windows \ CurrentVersion \ Policies \ System \ CredSSP \ Parameters
Value (Vrednost) Dovoli šifriranjeOracle
Vrsta datuma DWORD
Potreben je ponovni zagon? Da

Matrika interoperabilnosti

Odjemalca in strežnik je treba posodobiti, sicer se Windows in odjemalci CredSSP morda ne bodo mogli povezati z gostitelji sistema Windows ali drugih ponudnikov. Oglejte si spodnjo matriko interoperabilnosti za scenarije, ki so ranljivi za izkoriščanje ali povzročajo napake pri delovanju.

Opomba Ko vzpostavljate povezavo s strežnikom oddaljenega namizja Windows, lahko strežnik konfigurirate tako, da uporablja nadomestni mehanizem, ki za preverjanje pristnosti uporablja protokol TLS, uporabniki pa lahko dobijo drugačne rezultate, kot so opisani v tej matriki. Ta matrika opisuje samo obnašanje protokola CredSSP.

Strežnik
Nepopravljeno Vsilite posodobljene odjemalce Ublažitev Ranljivi
Odjemalec Nepopravljeno Dovoljeno Blocked Dovoljeno Dovoljeno
Vsilite posodobljene odjemalce Blocked Dovoljeno Dovoljeno Dovoljeno
Ublažitev Blocked Dovoljeno Dovoljeno Dovoljeno
Ranljivi Dovoljeno Dovoljeno Dovoljeno Dovoljeno
Nastavitev odjemalca Stanje popravka CVE-2018-0886
Nepopravljeno Ranljivi
Vsilite posodobljene odjemalce Varno
Ublažitev Varno
Ranljivi Ranljivi

Napake dnevnika dogodkov sistema Windows

ID dogodka 6041 bo zabeležen v popravljenih odjemalcih sistema Windows, če sta odjemalec in oddaljeni gostitelj konfigurirana v blokirani konfiguraciji.

Dnevnik dogodkov Sistem
Vir dogodka LSA (LsaSrv)
ID dogodka 6041
Besedilo sporočila dogodka Preverjanje pristnosti CredSSP za <ime> gostitelja ni uspelo doseči skupne različice protokola. Oddaljeni gostitelj je ponujal različico <Različica> protokola, ki je Encryption Oracle Remediation ne dovoljuje.

Napake, ki jih ustvarijo konfiguracijski pari, ki so jih blokirali CredSSP, popravljeni odjemalci Windows RDP

Napake, ki jih je prikazal odjemalec oddaljenega namizja brez popravka z dne 17. aprila 2018 ( KB 4093120)

Nepopravljeni odjemalci pred operacijskim sistemom Windows 8.1 in Windows Server 2012 R2, seznanjeni s strežniki, konfiguriranimi s »Prisilno posodobljenimi odjemalci« Napake, ki so jih ustvarili konfiguracijski pari, ki so jih blokirali CredSSP, popravljeni odjemalci RDP s sistemom Windows 8.1/Windows Server 2012 R2 in novejšimi različicami
Prišlo je do napake pri preverjanju pristnosti.
Žeton, vstavljen funkciji, je neveljaven
Prišlo je do napake pri preverjanju pristnosti.
Zahtevana funkcija ni podprta.

Napake, ki jih je prikazal odjemalec oddaljenega namizja s popravkom z dne 17. aprila 2018 ( KB 4093120)

Nepopravljeni odjemalci pred operacijskim sistemom Windows 8.1 in Windows Server 2012 R2, seznanjeni s strežniki, konfiguriranimi s »Prisilno posodobljenimi odjemalci« Te napake ustvarijo konfiguracijski pari, ki jih blokira CredSSP, popravljeni odjemalci RDP s sistemom Windows 8.1 / Windows Server 2012 R2 in novejšimi različicami.
Prišlo je do napake pri preverjanju pristnosti.
Žeton, dostavljen funkciji, ni veljaven.
Prišlo je do napake pri preverjanju pristnosti.
Zahtevana funkcija ni podprta.
Oddaljeni računalnik: <ime gostitelja>
To je lahko posledica sanacije šifrirnega oragla CredSSP.
Če želite več informacij, glejte https://go.microsoft.com/fwlink/?linkid=866660

Odjemalci in strežniki oddaljenega namizja drugih proizvajalcev

Vsi odjemalci ali strežniki tretjih oseb morajo uporabljati najnovejšo različico protokola CredSSP. Obrnite se na prodajalce, da ugotovite, ali je njihova programska oprema združljiva z najnovejšim protokolom CredSSP.

Posodobitve protokola najdete na spletnem mestu dokumentacije za protokol sistema Windows.

Spremembe datotek

V tej posodobitvi so bile spremenjene te sistemske datoteke.

  • tspkg.dll

Datoteka credssp.dll ostane nespremenjena. Za več informacij si oglejte ustrezne članke za informacije o različici datoteke.