Upravljanje primenom promena povezivanja poziva poziva štampača za CVE-2021-1678 (KB4599464)

Primenjuje se na
Windows Server 2008 Service Pack 2 Windows Server 2008 R2 Service Pack 1 Windows Server 2012 Windows Server 2012 R2 Windows Server version 1809 Windows Server version 1903 Windows Server version 1909 Windows Server 2016, all editions Windows Server 2019 Windows Server version 2004 Windows Server version 20H2

Rezime

Ranjivost koja uzrokuje zaobilaženje bezbednosti postoji u načinu na koji povezivanje poziva udaljene procedure štampača (RPC) rukuje potvrdama identiteta za udaljeni Winspool interfejs. Windows Update rešava ovu ranjivost povećanjem nivoa RPC potvrde identiteta i uvođenjem novih smernica i ključa registratora kako bi se korisnicima omogućilo da onemoguće ili omoguće režim nametanja na strani servera radi povećanja nivoa potvrde identiteta.

Da biste saznali više o ranjivosti, pogledajte CVE-2021-1678 | Ranjivost lažnog predstavljanja programa Windows Print na čekanju.

Aktivirajte se

Da biste zaštitili okruženje i sprečili prekide, morate da uradite sledeće:
  1. Ažurirajte sve klijentske i serverske uređaje instaliranjem Windows ispravke od 12. januara 2021. ili novije ispravke za Windows. Imajte na umu da instaliranje Windows ispravke ne ublažava u potpunosti bezbednosnu ranjivost i može da utiče na trenutno podešavanje štampanja. Morate da izvršite 2. korak.
  2. Omogućite režim nametanja na serveru za štampanje. Režim sprovođenja će biti omogućen na svim Windows uređajima u nekom budućem datumu.

Dinamika ažuriranja

Ove ispravke za Windows će biti objavljene u dve faze:

  • Početna faza primene za ispravke za Windows objavljena je 12. januara 2021. ili kasnije.
  • Faza sprovođenja za ispravke za Windows objavljena u budućnosti.

12. januar 2021: Početna faza primene

Početna faza primene počinje ispravkom za Windows objavljenom 12. januara 2021. tako što korisnicima servera pruža mogućnost da sami omoguće ovaj povećani nivo bezbednosti na osnovu spremnosti okruženja.

Ovo izdanje:

  • Adrese: CVE-2021-1678 (u režimu primene podrazumevano postavljeno na "Isključeno ").
  • Dodaje podršku za vrednost registratora RpcAuthnLevelPrivacyEnabled da bi se omogućilo povećanje nivoa autorizacije za zaštitu štampača IRemoteWinspool.

Ublažavanje se sastoji od instaliranja Windows ispravki na svim uređajima na nivou klijenta i servera.

14. septembar 2021: Faza sprovođenja

Oslobađanje prelazi u fazu sprovođenja 14. septembra 2021. godine.  Faza sprovođenja nameće promene za adresu CVE-2021-1678 povećanjem nivoa autorizacije bez potrebe za postavljanjem vrednosti registratora.

Vodič za instalaciju

Pre instaliranja ove ispravke

Morate da imate instalirane sledeće neophodne ispravke da biste primenili ovu ispravku. Ako koristite Windows Update, ove neophodne ispravke će vam biti ponuđene automatski po potrebi.

Važno Morate ponovo da pokrenete uređaj nakon što instalirate ove neophodne ispravke.

Instaliraj ispravku

Da biste otklonili bezbednosnu ranjivost, instalirajte Windows ispravke i omogućite režim nametanja tako što ćete pratiti ove korake:

  1. Primenite ispravku od 12. januara 2021. na sve klijentske i serverske uređaje.
  2. Nakon ažuriranja svih uređaja klijenta i servera, potpuna zaštita se može omogućiti postavljanjem vrednosti registratora na vrednost 1.

1. korak: Instaliranje Windows ispravke

Instalirajte Windows ispravku od 12. januara 2021. ili noviju Windows ispravku za sve klijentske i serverske uređaje.

Ispravke za 12. januar 2021.
Windows Server proizvod KB # Tip ispravke
Windows Server, verzija 20H2 (Server Core instalacija) 4598242 Bezbednosna ispravka
Windows Server, verzija 2004 (Server Core instalacija) 4598242 Bezbednosna ispravka
Windows Server, verzija 1909 (Server Core instalacija) 4598229 Bezbednosna ispravka
Windows Server, verzija 1903 (Server Core instalacija) 4598229 Bezbednosna ispravka
Windows Server 2019 (Server Core instalacija) 4598230 Bezbednosna ispravka
Windows Server 2019 4598230 Bezbednosna ispravka
Windows Server 2016 (Server Core instalacija) 4598243 Bezbednosna ispravka
Windows Server 2016 4598243 Bezbednosna ispravka
Windows Server 2012 R2 (Server Core instalacija) 4598285 Mesečna zbirna ispravka
4598275 Samo bezbednost
Windows Server 2012 R2 4598285 Mesečna zbirna ispravka
4598275 Samo bezbednost
Windows Server 2012 (Server Core instalacija) 4598278 Mesečna zbirna ispravka
4598297 Samo bezbednost
Windows Server 2012 4598278 Mesečna zbirna ispravka
4598297 Samo bezbednost
Windows Server 2008 R2 sa servisnim paketom 1 4598279 Mesečna zbirna ispravka
4598289 Samo bezbednost
Windows Server 2008 servisni paket 2 4598288 Mesečna zbirna ispravka
4598287 Samo bezbednost

2. korak: Omogućavanje režima sprovođenja

Važno Ovaj odeljak, metoda ili zadatak sadrži korake koji vam pokazuju kako se menja registrator. Međutim, može doći do ozbiljnih problema ako neispravno izmenite registrator. Zbog toga obavezno pažljivo pratite ove korake. Radi dodatne zaštite, napravite rezervnu kopiju registratora pre nego što ga izmenite. Tako možete da vratite registrator u prethodno stanje ako dođe do problema. Više informacija o tome kako da napravite rezervnu kopiju i vratite registrator u prethodno stanje potražite u članku Kako da napravite rezervnu kopiju i vratite registrator u prethodno stanje u operativnom sistemu Windows.

Nakon ažuriranja svih uređaja klijenta i servera, možete da omogućite punu zaštitu primenom režima nametanja . Pratite ove korake da biste to uradili:

  1. Kliknite desnim tasterom miša na "Start", izaberite stavku "Pokreni", otkucajte cmd u polju "Pokreni ", a zatim pritisnite tastere Ctrl+Shift+Enter.
  2. Na komandnoj liniji administratora otkucajte regedit i pritisnite taster Enter.
  3. Pronađite sledeći potključ registratora:

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Print

  1. Kliknite desnim tasterom miša na dugme "Odštampaj", odaberite stavku "Novo", a zatim izaberite stavku "DWORD VREDNOST" (32-bitna) vrednost.
  2. Otkucajte RpcAuthnLevelPrivacyEnabled , a zatim pritisnite taster Enter.
  3. Kliknite desnim tasterom miša na opciju "RpcAuthnLevelPrivacyEnabled", a zatim izaberite stavku "Izmeni".
  4. U polju " Podaci o vrednosti " otkucajte 1 , a zatim kliknite na dugme "U redu".

Napomena Ova ispravka uvodi podršku za vrednost registratora RpcAuthnLevelPrivacyEnabled da bi se povećao nivo autorizacije za štampač IRemoteWinspool.

Potključ registratora HKEY_LOCAL_MACHINE\System\CurrentControlSet\Control\Print
Vrednost RpcAuthnLevelPrivacyEnabled
Tip podataka REG_DWORD
Podaci 1: Omogućava režim sprovođenja . Pre nego što omogućite režim nametanja za server strane, uverite se da su na svim klijentskim uređajima instalirana Windows ispravka objavljena 12. januara 2021. ili novija ispravka za Windows. Ova ispravka povećava nivo autorizacije za štampač IRemoteWinspool RPC interfejs i dodaje novu vrednost smernica i registratora na strani servera da bi klijent morao da koristi novi nivo autorizacije ako se primeni režim sprovođenja . Ako klijentski uređaj nema primenjenu bezbednosnu ispravku od 12. januara 2021. ili noviju ispravku za Windows, iskustvo štampanja će se prekinuti kada se klijent poveže sa serverom putem interfejsa IRemoteWinspool .
0: Ne preporučuje se. Onemogućava povećanje nivoa potvrde identiteta za štampač IRemoteWinspool, a vaši uređaji nisu zaštićeni.
Podrazumevano Podrazumevano ponašanje nakon instaliranja ispravki kada ključ registratora nije podešen:
  • Ispravke od 12. januara 2021. ili novije ispravke imaju podrazumevano ponašanje 0 (nula) kada nisu podešene.
  • Ispravke od 14. septembra 2021. ili novije ispravke imaju podrazumevano ponašanje 1 (jedan) kada nisu podešeni.
Da li je potrebno ponovno pokretanje? Da, potrebno je ponovno pokretanje uređaja ili usluge štampanja na čekanju.