KB5040268: Kako upravljati ranjivošću napada Access-Request paketa povezanom sa CVE-2024-3596

Primenjuje se na
Windows Server 2008 Datacenter ESU Windows Server 2008 Standard ESU Windows Server 2008 Enterprise ESU Windows Server 2008 R2 Enterprise ESU Windows Server 2008 R2 Standard ESU Windows Server 2008 R2 Datacenter ESU Windows Server 2012 ESU Windows Server 2012 R2 ESU Windows 10, version 1607, all editions Windows Server 2016 Windows 10 Home and Pro, version 21H2 Windows 10 Enterprise and Education, version 21H2 Windows 10 IoT Enterprise, version 21H2 Windows 10 Home and Pro, version 22H2 Windows 10 Enterprise Multi-Session, version 22H2 Windows 10 Enterprise and Education, version 22H2 Windows 10 IoT Enterprise, version 22H2 Windows 11 SE, version 21H2 Windows 11 Home and Pro, version 21H2 Windows 11 Enterprise and Education, version 21H2 Windows 11 IoT Enterprise, version 21H2 Windows 11 SE, version 22H2 Windows 11 Home and Pro, version 22H2 Windows 11 Enterprise Multi-Session, version 22H2 Windows 11 Enterprise and Education, version 22H2 Windows 11 IoT Enterprise, version 22H2 Windows Server 2022 Windows 11 Home and Pro, version 23H2 Windows 11 Enterprise and Education, version 23H2 Windows 11 Enterprise Multi-Session, version 23H2 DO_NOT_USE_Windows 11 IoT Enterprise, version 23H2 Windows 11 SE, version 24H2 Windows 11 Enterprise and Education, version 24H2 Windows 11 Enterprise Multi-Session, version 24H2 Windows 11 Home and Pro, version 24H2 Windows 11 IoT Enterprise, version 24H2

Napomena

Važno Određene verzije operativnog sistema Microsoft Windows dostigle su kraj podrške. Imajte na umu da neke verzije operativnog sistema Windows mogu biti podržane nakon najnovijeg datuma završetka operativnog sistema kada su dostupne proširene bezbednosne Novosti (ESU). Pogledajte najčešća pitanja o životnom ciklusu – Proširene bezbednosne Novosti za listu proizvoda koji nude ESU-ove.

Evidencija promena
Promena datuma Promeni opis
Avgust 1, 2024
  • Manje promene oblikovanja radi čitljivosti
  • U konfiguraciji "Konfiguriši verifikaciju atributa Message-Authenticator u svim paketima zahteva za pristup na klijentu", reč "poruka" je korišćena umesto "paket"
5 avgusta, 2024
  • Dodata veza za User Datagram Protocol (UDP)
  • Dodata veza za server mrežnih smernica (NPS)
6 avgusta, 2024
  • Ažuriran je odeljak "Rezime" da bi ukazao na to da su ove promene uključene u ispravke za Windows od 9. jula 2024. ili posle toga
  • Ažurirane su znakove nabrajanja u odeljku "Preduzmite radnju" da bi ukazale na to da preporučujemo da uključite opcije. Ove opcije su podrazumevano isključene.
  • Dodata je beleška u odeljak "Događaji dodati ovom ispravkom" da bi se ukazalo na to da ispravke operativnog sistema Windows od 9. jula 2024. ili posle toga ID-ove događaja dodaju na NPS server

Pretraga

Rezime

Ispravke za Windows od 9. jula 2024. ili posle toga otklanjaju bezbednosnu ranjivost u protokolu Remote Authentication Dial-In User Service (RADIUS) koja se odnosi na probleme sa MD5 kolizijama. Zbog slabih provere integriteta u MD5, napadač može neovlašćeno izmeniti pakete da bi dobio neovlašćen pristup. MD5 ranjivost čini saobraćaj RADIUS zasnovan na User Datagram Protocol (UDP) preko interneta nebezbednim u slučaju falsifikovanja ili izmene paketa tokom prenosa.

Više informacija o ovoj ranjivosti potražite u članku CVE-2024-3596 i beloj knjizi RADIUS I MD5 COLLISION ATTACKS.

NAPOMENA Ova ranjivost zahteva fizički pristup mreži RADIUS i serveru smernica mreže (NPS). Prema tome, klijenti koji su obezbedili RADIUS mreže nisu ugroženi. Pored toga, ranjivost se ne primenjuje kada se RADIUS komunikacija odvija preko VPN-a.

Aktivirajte se

Da biste pomogli u zaštiti okruženja, preporučujemo da omogućite sledeće konfiguracije. Više informacija potražite u odeljku "Konfiguracije ".
  • Postavite atribut Message-Authenticator u paketima zahteva za pristup. Uverite se da svi paketi zahteva za pristup sadrže atribut Message-Authenticator . Podrazumevano, opcija za podešavanje atributa Message-Authenticator je isključena. Preporučujemo da uključite ovu opciju.
  • Proverite atribut Message-Authenticator u paketima zahteva pristup. Razmotrite nametanje provere valjanosti atributa Message-Authenticator na pakete zahteva za pristup. Paketi zahteva za pristup bez ovog atributa neće biti obrađeni. Poruke zahteva za pristup podrazumevano moraju da sadrže opciju atributa message-authenticator je isključeno. Preporučujemo da uključite ovu opciju.
  • Proverite atribut Message-Authenticator u paketima zahteva za pristup ako je prisutan atribut Proxy-State . Opcionalno, omogućite opciju limitProxyState ako nametanje validacije atributa Message-Authenticator za svaki paket zahteva za pristup ne može da se izvrši. limitProxyState nameće izostavljanje paketa zahteva za pristup koji sadrže atribut Proxy-state bez atributa Message-Authenticator . Opcija "Ograničeno proxystanje " je podrazumevano isključena. Preporučujemo da uključite ovu opciju.
  • Proverite atribut Message-Authenticator u RADIUS paketima odgovora: Access-Accept, Access-Reject i Access-Challenge. Omogućite opciju requireMsgAuth da biste nametnuli odbacivanje RADIUS paketa odgovora sa udaljenih servera bez atributa Message-Authenticator . Opcija requiremsgauth je podrazumevano isključena. Preporučujemo da uključite ovu opciju.

Događaji dodati ovom ispravkom

Više informacija potražite u odeljku "Konfiguracije ".

Napomena

Napomena Ove ID-ove događaja na NPS server dodaju ispravke za Windows od 9. jula 2024. ili kasnije.

ID događaja: 4418

Paket zahteva za pristup je odbačen zato što je sadržao atribut Proxy-State , ali mu je nedostajao atribut Message-Authenticator . Razmotrite promenu RADIUS klijenta tako da obuhvata atribut Message-Authenticator . Druga mogućnost je da dodate izuzetak za RADIUS klijent pomoću konfiguracije limitProxyState .

Evidencija događaja Sistem
Tip događaja Greška
Izvor događaja NPS
ID događaja 4418
Tekst događaja Primljena je poruka Access-Request od IP/imena> RADIUS klijenta< koja sadrži atribut Proxy-State, ali nije sadržala atribut Message-Authenticator. Kao rezultat toga, zahtev je odbačen. Atribut Message-Authenticator je obavezan iz bezbednosnih razloga. Pogledajte https://support.microsoft.com/help/5040268 da biste saznali više.
ID događaja: 4419

Ovo je događaj nadzora za pakete zahteva za pristup bez atributa Message-Authenticator u prisustvu proxy-state. Razmotrite promenu RADIUS klijenta tako da obuhvata atribut Message-Authenticator . RADIUS paket će biti izostavljen kada se omogući konfiguracija limitproxystate .

Evidencija događaja Sistem
Tip događaja Upozorenje
Izvor događaja NPS
ID događaja 4419
Tekst događaja Primljena je poruka Access-Request od IP/imena> RADIUS klijenta< koja sadrži atribut Proxy-State, ali nije sadržala atribut Message-Authenticator. Zahtev je trenutno dozvoljen jer je parametr limitProxyState konfigurisan u režimu nadzora. Pogledajte https://support.microsoft.com/help/5040268 da biste saznali više.
ID događaja: 4420

Ovo je događaj nadzora za RADIUS pakete odgovora primljene bez atributa Message-Authenticator na proxy serveru. Razmotrite promenu navedenog RADIUS servera za atribut Message-Authenticator . RADIUS paket će biti izostavljen kada se omogući requiremsgauth konfiguracija.

Evidencija događaja Sistem
Tip događaja Upozorenje
Izvor događaja NPS
ID događaja 4420
Tekst događaja RADIUS proxy je primio odgovor od IP/imena> servera< sa atributom Message-Authenticator koji nedostaje. Odgovor je trenutno dozvoljen jer je requireMsgAuth konfigurisan u režimu nadzora. Pogledajte https://support.microsoft.com/help/5040268 da biste saznali više.
ID događaja: 4421

Ovaj događaj se evidentira tokom pokretanja usluge kada preporučene postavke nisu konfigurisane. Razmotrite omogućavanje postavki ako mreža RADIUS nije bezbedna. Za bezbedne mreže, ovi događaji se mogu zanemariti.

Evidencija događaja Sistem
Tip događaja Upozorenje
Izvor događaja NPS
ID događaja 4421
Tekst događaja RequireMsgAuth i/ili limitProxyState konfiguracija je u <režimu onemogućavanja/nadzora> . Ove postavke treba konfigurisati u režimu omogućavanja iz bezbednosnih razloga. Pogledajte https://support.microsoft.com/help/5040268 da biste saznali više.

Konfiguracije

Konfigurisanje slanja atributa Message-Authenticator u svim paketima zahteva za pristup na serveru

Ova konfiguracija omogućava NPS proxy serveru da počne da šalje atribut Message-Authenticator u svim paketima zahteva za pristup. Da biste omogućili ovu konfiguraciju, koristite jedan od sledećih metoda.

Metod 1: Koristite NPS Microsoft Management Console (MMC)

Da biste koristili NPS MMC, sledite ove korake:

  1. Otvorite NPS korisnički interfejs (UI) na serveru.
  2. Otvorite grupe udaljenog Radius servera.
  3. Izaberite Radius server.
  4. Idite u odeljak "Potvrda identiteta/Računovodstvo".
  5. Kliknite da biste potvrdili izbor u polju za potvrdu Zahtev mora da sadrži atribut Message-Authenticator .

2. metod: Koristite komandu netsh

Da biste koristili netsh, pokrenite sledeću komandu:

Napomena

netsh nps set remoteserver remoteservergroup = <server group name> address = <server address> requireauthattrib = yes

Više informacija potražite u članku Komande grupe udaljenog RADIUS servera.

Konfigurisanje verifikacije atributa Message-Authenticator u svim paketima zahteva za pristup na klijentu

Ova konfiguracija zahteva atribut Message-Authenticator u svim paketima zahteva za pristup i ispušta paket ako ga nema.

Metod 1: Koristite NPS Microsoft Management Console (MMC)

Da biste koristili NPS MMC, sledite ove korake:

  1. Otvorite NPS korisnički interfejs (UI) na serveru.
  2. Otvorite Radius klijente.
  3. Izaberite Radius klijent.
  4. Idite na napredne postavke.
  5. Kliknite da biste potvrdili izbor u polju za potvrdu poruke zahteva za pristup moraju da sadrže atribut potvrde poruke-authenticator .

Više informacija potražite u članku Konfigurisanje RADIUS klijenata.

2. metod: Koristi komandu netsh

Da biste koristili netsh, pokrenite sledeću komandu:

Napomena

netsh nps set client name = <client name> requireauthattrib = yes

Više informacija potražite u članku Komande grupe udaljenog RADIUS servera.

Konfigurisanje limitproxystate za sve klijente

Ova konfiguracija omogućava NPS serveru da odbaci potencijalno ranjive pakete zahteva za pristup koji sadrže atribut Proxy-State , ali ne uključuju atribut Message-Authenticator . Ova konfiguracija podržava tri režima:

  • Pretraga
  • Omogući
  • Onemogući

U režimu nadzora , događaj upozorenja (ID događaja: 4419) se evidentira, ali zahtev se i dalje obrađuje. Koristite ovaj režim da biste identifikovali entitete koji nisu usaglašeni i šalju zahteve.

Koristite komandu netsh da biste konfigurisali, omogućili i dodali izuzetak po potrebi.

  1. Da biste konfigurisali klijente u režimu nadzora , pokrenite sledeću komandu:

    Napomena

    netsh nps set limitproxystate all = "audit"

  2. Da biste konfigurisali klijente u režimu omogućavanja , pokrenite sledeću komandu:

    Napomena

    netsh nps set limitproxystate all = "enable"

  3. Da biste dodali izuzetak za izuzimanje klijenta iz validacije limitProxystate , pokrenite sledeću komandu:

    Napomena

    netsh nps set limitproxystate name = <client name> exception = "Yes"

Konfigurisanje requiremsgauth za udaljene servere

Ova konfiguracija omogućava NPS proxy serveru da otpusti poruke odgovora na potencijalno ranjive bez atributa Message-Authenticator . Ova konfiguracija podržava tri režima:

  • Pretraga
  • Omogući
  • Onemogući

U režimu nadzora , događaj upozorenja (ID događaja: 4420) se evidentira, ali zahtev se i dalje obrađuje. Koristite ovaj režim da biste identifikovali entitete koji nisu usaglašeni i šalju odgovore.

Koristite komandu netsh da biste konfigurisali, omogućili i dodali izuzetak po potrebi.

  1. Da biste konfigurisali servere u režimu nadzora , pokrenite sledeću komandu:

    Napomena

    netsh nps set Requiremsgauth all = "audit"

  2. Da biste omogućili konfiguracije za sve servere, pokrenite sledeću komandu:

    Napomena

    netsh nps set requiremsgauth sve = "enable"

  3. Da biste dodali izuzetak za izuzimanje servera iz requireauthmsg validacije, pokrenite sledeću komandu:

    Napomena

    netsh nps set requiremsgauth RemoteServerGroup = <ime> grupe udaljenog servera adresa = <adresa adrese> servera izuzetak = "da"

Najčešća pitanja

Šta bi trebalo uraditi ako se greške VPN zahteva primete nakon omogućavanja konfiguracije usled pada poruka?

Provera događaja NPS modula za srodne događaje. Razmotrite dodavanje izuzetaka ili prilagođavanja konfiguracije za klijente ili servere na koje ovo utiče.

Da li su potrebne promene konfiguracije ili radnja ako je RADIUS mreža bezbedna?

Ne, konfiguracije opisane u ovom članku preporučuju se za neobezbeđene mreže.

Reference

Opis standardne terminologije koja se koristi za opisivanje Microsoft softverskih ispravki

Odricanje odgovornosti za informacije nezavisnih proizvođača

Proizvodi nezavisnih proizvođača opisani u ovom članku proizveli su proizvođači nezavisni od korporacije Microsoft. Ne pružamo nikakvu garanciju, impliciranu ili neku drugu, u vezi sa performansama ili pouzdanošću ovih proizvoda.

Obezbeđujemo kontakt informacije nezavisnog proizvođača kako bismo vam pomogli da pronađete tehničku podršku. Ove kontakt informacije mogu da se promene bez obaveštenja. Ne garantujemo tačnost ove kontakt informacije nezavisnog proizvođača.