KB5008382 – potvrda jedinstvenosti za glavno korisničko ime, glavno ime usluge i pseudonim glavnog imena usluge (CVE-2021-42282)

Primenjuje se na
Windows Server 2022 Windows Server 2019 Windows Server 2016, all editions Windows Server 2012 R2 Windows Server 2012 Windows Server 2008 R2 Windows Server 2008 Service Pack 2
Evidencija promena
Promena datuma Promeni opis
3 februara, 2026
  • U odeljku "Najčešća pitanja" ispravljen je odgovor na 1. pitanje.

    Od: Registrujte potrebni SPN kao administrator.

    Za: Registrujte potreban SPN kao administrator usluge Active Directory Enterprise

Rezime

Ispravke za Windows za CVE-2021-42282 objavljene 9. novembra 2021. dodaju sledeće verifikacije za atribute u usluzi Active Directory (AD):

  • Jedinstvenost glavnog korisničkog imena (UPN) i glavnog imena usluge (SPN) (novina u operativnim sistemima Windows 8, Windows Server 2012 i starijim izdanjima)
  • Jedinstvenost pseudonima SPN-a (novo u svim verzijama operativnog sistema Windows)

Jedinstvenost glavnog imena korisnika i glavnog imena usluge

Ova funkcija garantuje da su SPN-ovi jedinstveni u šumi, što sprečava računare i kontrolere domena da dodaju duplirane SPN-ove. Ova funkcionalnost već postoji u operativnom sistemu Windows 8.1 i novijim verzijama i opisana je u okviru "Jedinstvenost SPN-a" i UPN-a.

Jedinstvenost pseudonima SPN-a

Postojeći AD atribut definiše pseudonime ekvivalentnom HOST SPN-u za usluge kao što su CIFS, HTTP i RPC. AD atribut je definisan kao lista u kontekstu imenovanja konfiguracije Active Directory šuma. Korisnik koji nema administratorska prava možda neće ponovo dodeliti SPN koji je implicitno dodeljen drugom nalogu pomoću ovog pseudonima.

Napomena Ova verifikacija se primenjuje kao dodatak verifikaciji jedinstvenosti UPN-ova i SPN-ova.

Verifikacije jedinstvenosti pseudonima SPN-a podrazumevano su uključene. Ove verifikacije možete da isključite tako što ćete izmeniti 21. znak atributa dSHeuristics , koji se tumači kao niz znakova. Atribut dSHeuristics podrazumevano ne postoji, ali ga možete dodati pod istaknutim imenom "CN=Directory Service,CN=Windows NT,CN=Services,CN=Configuration,DC=support,DC=local". Moguće postavke i njihove odgovarajuće vrednosti bitova su sledeće:

  • Vrednost 0 – znači Nametni sve (bez bitova postavljenih 000) Podrazumevano
  • Vrednost 1 – znači onemogućavanje UPN-a Verifikacija jedinstvenosti (bit 0 – 001)
  • Vrednost 2 – znači onemogućavanje SPN-a Verifikacija jedinstvenosti (bit 1 skup – 010)
  • Vrednost 3 – znači onemogućavanje UPN-a Jedinstvenost I SPN jedinstvenost I SPN jedinstvenost. (bit 0 i 1 set - 011)
  • Vrednost 4 – znači "Onemogući SPN pseudonim" Verifikacija jedinstvenosti (skup 2. bita – 100)
  • Vrednost 5 – znači onemogućavanje SPN pseudonima AND UPN-a Verifikacija jedinstvenosti (skup bita 2 i bita 0 – 101)
  • Vrednost 6 – znači Onemogući SPN pseudonim I SPN jedinstvenost (bit 2 i bit 1 skup - 110)
  • Vrednost 7 – znači "Onemogući sve" (svi bitovi su postavljeni 111)

Primer: Ako u šumi nemate omogućene druge postavke dSHeuristics, a želite samo da onemogućite potvrdu jedinstvenosti pseudonima SPN, atribut dSHeuristics treba da bude postavljen na: "000000000100000000024"

U ovom slučaju postavljeni su sledeći znakovi:
10-ti znak: Mora da se podesi na 1 ako atribut dSHeuristics ima najmanje 10 znakova
20th char: Mora biti postavljen na 2 ako atribut dSHeuristics ima najmanje 20 znakova
21st char: Mora biti postavljen na vrednost sa liste iznad; vrednost 4 znači onemogućavanje jedinstvenosti pseudonima SPN-a.

Napomena Ako je atribut dSHeuristics već postavljen, uverite se da ste objedinili postojeće postavke u novoj nisci atributa dSHeuristics i potvrdite da su 10., 20. i 21. znak postavljeni kao iznad. Ostali znakovi koji su već podešeni trebalo bi da ostanu nepromenjeni.

Za više informacija o konfigurisanju dSHeuristics znakova pogledajte sledeće dokumente:

Dodatne informacije

Šta je to glavno ime usluge?

Glavno ime usluge (SPN) je jedinstveni identifikator za instancu usluge. Kerberos potvrda identiteta koristi SPN-ove za povezivanje instance usluge sa nalogom za prijavljivanje usluge. To omogućava klijentskoj aplikaciji da zahteva da usluga potvrdi identitet naloga, čak i ako klijent nema ime naloga. Više detalja potražite u članku Glavna imena usluga .

Šta je to glavno korisničko ime?

Glavno korisničko ime (UPN) je korisničko ime u stilu prijavljivanja zasnovano na internet standardu RFC 822. Više detalja potražite u atributu "User-Principal-Name".

Najčešća pitanja

P1: Šta ako moram da registrujem duplirani HOST pseudonim SPN za nalog?

A1 Registrujte potreban SPN kao administrator usluge Active Directory Enterprise

P2: Šta se dešava ako isključim jedinstvenost SPN-a ili UPN-a?

A2 To ne preporučujemo. Ako SPN-ovi nisu jedinstveni, onda izgleda kao da svi SPN-ovi koji su duplikati uopšte nisu registrovani. Registrovanje dupliranog SPN-a ima isti efekat kao poništavanje registracije prvobitnog. Ako UPN-ovi nisu jedinstveni, pronalaženja korisnika koja koriste duplirane UPN-ove neće uspeti.

P3 Šta se dešava ako isključim jedinstvenost pseudonima SPN-a?

A3 To ne preporučujemo. Osoba koja nije administrator može da promeni rezoluciju postojećeg SPN-a pseudonima iz trenutne rezolucije na računar koji je pod kontrolom te osobe. Taj računar može da se ponaša kao ta usluga zato što bi potvrda identiteta servera koju obezbeđuje Kerberos prihvatila novi nalog kao ispravan host za uslugu umesto originalnog naloga sa HOST SPN-om.

P4 Kako administrator domena može da pronađe duplirane SPN-ove ili UPN-ove koji su već prisutni na mreži?

A4 Ovo nije praktično bez pisanja opsežnog skriptovanja za nabrajanje svih SPN-ova i UPN-ova sa domena i povezivanje sa pronalaženjem duplikata.

P5 Šta se dešava ako imam kombinaciju kontrolera domena koji su ažurirani i ako nisu ažurirani ili ako se postavke između kontrolera domena ne podudaraju?

A5 Replikacija neće biti blokirana zbog dupliranih UPN-ova ili SPN-ova. Samim tim, duplikati mogu da se repliciraju na druge kontrolere domena ako se duplirani UPN-ovi ili SPN-ovi kreiraju na kontroleru domena koji nema ispravku.