KB5008380 – autentiseringsuppdateringar (CVE-2021-42287)

Gäller för
Windows Server 2022 Windows Server 2019 Windows Server 2016, all editions Windows Server 2012 R2 Windows Server 2012 Windows Server 2008 R2 Windows Server 2008 Service Pack 2

Obs

UPPDATERAD Senast uppdaterad: 14 mars 2023

Sammanfattning

CVE-2021-42287 åtgärdar en säkerhetsförbikopplingsrisk som påverkar Kerberos Privilege Attribute Certificate (PAC) och gör det möjligt för potentiella angripare att personifiera domänkontrollanter. För att utnyttja den här säkerhetsrisken kan ett komprometterat domänkonto få Key Distribution Center (KDC) att skapa en tjänstbegäran med en högre behörighetsnivå än det komprometterade kontot. Den åstadkommer detta genom att hindra KDC från att identifiera vilket konto servicebiljetten med högre privilegier gäller.

Den förbättrade autentiseringsprocessen i CVE-2021-42287 lägger till ny information om den ursprungliga beställaren i PAC:erna för Kerberos Ticket-Granting Tickets (TGT). Senare, när en Kerberos-tjänstbiljett genereras för ett konto, verifierar den nya autentiseringsprocessen att det konto som begärde TGT är samma konto som refereras till i tjänstbiljetten.

När du har installerat Windows-uppdateringar daterade 9 november 2021 eller senare läggs PAC till i TGT för alla domänkonton, även de som tidigare valde att avvisa PAC:er.

Agera

Utför följande steg för att skydda miljön och undvika avbrott:

  1. Uppdatera alla enheter som är värdar för služba Active Directory-domänkontrollantrollen genom att installera säkerhetsuppdateringen från den 9 november 2021 och OOB-uppdateringen (Out-of-band) från den 14 november 2021. Hitta OOB KB-numret för ditt specifika operativsystem nedan.

    Operativsystem KB-nummer
    Windows Server 2016 5008601
    Windows Server 2019 5008602
    Windows Server 2012 R2 5008603
    Windows Server 2012 5008604
    Windows Server 2008 R2 SP1 5008605
    Windows Server 2008 SP2 5008606
  2. När du har installerat säkerhetsuppdateringen från den 9 november 2021 och OOB-uppdateringen från den 14 november 2021 på alla služba Active Directory-domänkontrollanter i minst 7 dagar rekommenderar vi starkt att du aktiverar tvingande läge på alla služba Active Directory-domänkontrollanter.

  3. Från och med uppdateringen av framtvingandefasen den 11 oktober 2022 aktiveras tvingande läge på alla Windows-domänkontrollanter och krävs.

Tidpunkt för Windows-uppdateringar – (Uppdaterad 23-01-31)

Dessa uppdateringar för Windows släpps i tre faser:

  1. Inledande distribution – Introduktion av uppdateringen och registernyckeln PacRequestorEnforcement
  2. Andra distributionen – Borttagning av PacRequestorEnforcement-värdet 0 (möjlighet att inaktivera registernyckeln)
  3. Tvingande fas – Tvingande läge är aktiverat. Den här fasen gör PacRequestorEnforcement-nyckeln inaktuell och läser den inte längre

9 november 2021: Inledande distributionsfas

Den första distributionsfasen börjar med Windows-uppdateringen som släpptes 9 november 2021. Den här versionen:

  • Lägger till skydd mot CVE-2021-42287
  • Lägger till stöd för registervärdet PacRequestorEnforcement , vilket gör att du kan gå över till tillämpningsfasen tidigt

Lösningen består i installation av Windows-uppdateringar på alla enheter som är värdar för domänkontrollantrollen och skrivskyddade domänkontrollanter (RODC).

12 juli 2022: Andra distributionsfasen

Den andra distributionsfasen börjar med Windows-uppdateringen som släpptes den 12 juli 2022. Den här fasen tar bort PacRequestorEnforcement-inställningen 0. Om du anger PacRequestorEnforcement till 0 när den här uppdateringen har installerats har det samma effekt som att ange PacRequestorEnforcement till 1. Domänkontrollanterna (DCs) kommer att vara i distributionsläge.

Anteckning Den här fasen är inte nödvändig om PacRequestorEnforcement aldrig har angetts till 0 i din miljö. Den här fasen hjälper till att säkerställa att kunder som anger PacRequestorEnforcement till 0 går till inställning 1 före tvingande fas.

Anteckning Den här uppdateringen förutsätter att alla domänkontrollanter har uppdaterats med Windows-uppdateringen från 9 november 2021 eller senare.

11 oktober 2022: Verkställighetsfas – (uppdaterad 23-01-31)

Versionen från 11 oktober 2022 överför alla služba Active Directory-domänkontrollanter till verkställighetsfasen. Tvingande fas gör PacRequestorEnforcement-nyckeln inaktuell och läser den inte längre. Det innebär att Windows-domänkontrollanter som har installerat uppdateringen från 11 oktober 2022 inte längre är kompatibla med:

  • Domänkontrollanter som inte installerade uppdateringarna från 9 november 2021 eller senare.
  • Domänkontrollanter som installerade uppdateringarna från november 2021 eller senare men som ännu inte har installerat uppdateringen från den 12 juli 2022 och som har registervärdet 0 för PacRequestorEnforcement .

Windows-domänkontrollanter som har installerat uppdateringen från 11 oktober 2022 förblir dock kompatibla med:

  • Windows-domänkontrollanter som har installerat uppdateringarna från oktober 11, 2022 eller senare
  • Windows-domänkontrollanter som har installerat uppdateringarna från den 9 november 2021 eller senare och har ett PacRequestorEnforcement-värde eller antingen 1 eller 2

Information om registernyckeln

När du har installerat CVE-2021-42287-skydd i Windows-uppdateringar som släpptes mellan 9 november 2021 och 14 juni 2022 är följande registernyckel tillgänglig:

Registerundernyckel HKEY_LOCAL_MACHINE\System\CurrentControlSet\Services\Kdc
Värde PacRequestorEnforcement
Datatyp REG_DWORD
Data 1: Lägg till den nya PAC till användare som autentiserade med hjälp av en služba Active Directory-domänkontrollant som har uppdateringarna från den 9 november 2021 eller senare installerade. Vid autentisering, om användaren har det nya PAC-paketet, valideras PAC. Om användaren inte har det nya PAC vidtas inga ytterligare åtgärder. služba Active Directory-domänkontrollanter i det här läget befinner sig i distributionsfasen.
2: Lägg till den nya PAC till användare som autentiserade med hjälp av en služba Active Directory-domänkontrollant som har uppdateringarna från 9 november 2021 eller senare installerade. Vid autentisering, om användaren har det nya PAC-paketet, valideras PAC. Om användaren inte har det nya PAC nekas autentiseringen. služba Active Directory-domänkontrollanter i det här läget befinner sig i tvingandefasen.
0: Inaktiverar registernyckeln. Rekommenderas inte. služba Active Directory-domänkontrollanter i det här läget är i inaktiveringsfasen. Det här värdet finns inte efter uppdateringarna från 12 juli 2022 eller senare.
Viktigt Inställning 0 är inte kompatibel med inställning 2. Tillfälliga fel kan uppstå om båda inställningarna används i en skog. Om inställning 0 används rekommenderar vi att du övergår från inställning 0 (inaktivera) till inställning 1 (distribution) i minst en vecka innan du går vidare till inställning 2 (tvingande läge).
Standard 1 (när registernyckeln inte har angetts)
Krävs en omstart? Nej

Granskningshändelser

Windows-uppdateringen från 9 november 2021 kommer också att lägga till nya händelseloggar.

PAC utan attribut

KDC påträffar en TGT utan PAC-attributbufferten. Det är troligt att den andra KDC i loggarna inte innehåller uppdateringen eller är i inaktiverat läge.

Händelselogg System
Händelsetyp Varning!
Händelsekälla Microsoft-Windows-Kerberos-Key-Distribution-Center
Händelse-ID 35
Händelsetext Key Distribution Center (KDC) påträffade en biljettbeviljande biljett (TGT) från en annan KDC ("<KDC-namn>") som inte innehöll ett PAC-attributfält.

Biljett utan PAC

KDC stöter på en TGT eller annan bevisbiljett utan PAC. Detta hindrar KDC från att genomföra säkerhetskontroller på biljetten.

Händelselogg System
Händelsetyp Varning under distributionsfasen
Fel under verkställighetsfasen
Händelsekälla Microsoft-Windows-Kerberos-Key-Distribution-Center
Händelse-ID 36
Händelsetext Key Distribution Center (KDC) stötte på ett ärende som inte innehöll någon PAC vid behandlingen av en begäran om ett annat ärende. Detta förhindrade att säkerhetskontroller kördes och kunde öppna säkerhetsrisker.
Klient: <Domännamn>\<Användarnamn>
Biljett för: <Servicenamn>

Biljett utan förfrågande

KDC stöter på en TGT eller annan bevisbiljett utan PAC Requestor-bufferten. Det är troligt att den KDC som konstruerade PAC inte innehåller uppdateringen eller är i inaktiverat läge.

Anteckning Viktig information om händelse 37 finns i avsnittet Kända problem .

Händelselogg System
Händelsetyp Varning under distributionsfasen
Fel under verkställighetsfasen
Händelsekälla Microsoft-Windows-Kerberos-Key-Distribution-Center
Händelse-ID 37
Händelsetext Key Distribution Center (KDC) stötte på ett ärende som inte innehöll information om det konto som begärde ärendet vid behandlingen av en begäran om ett annat ärende. Detta förhindrade att säkerhetskontroller kördes och kunde öppna säkerhetsrisker.
Ticket PAC konstruerad av: <KDC Namn>
Klient: <Domännamn>\<Klientnamn>
Biljett för: <Servicenamn>

Matchningsfel för beställaren

KDC stöter på en TGT- eller annan bevisbiljett och kontot som begärde TGT- eller bevisbiljetten matchar inte det konto som tjänstbiljetten är byggd för.

Händelselogg System
Händelsetyp Fel
Händelsekälla Microsoft-Windows-Kerberos-Key-Distribution-Center
Händelse-ID 38
Händelsetext Key Distribution Center (KDC) stötte på ett ärende som innehöll inkonsekvent information om kontot som begärde biljetten. Detta kan innebära att kontot har bytt namn sedan biljetten utfärdades, vilket kan ha varit en del av ett försök att utnyttja.
Ticket PAC konstruerad av: <Kdc Name>
Klient: <Domännamn>\<Användarnamn>
Biljett för: <Servicenamn>
Begära konto-SID från služba Active Directory: <SID>
Begära konto-SID från biljett: <SID>

Kända problem

Symptom Tillfällig lösning
När du har installerat Windows-uppdateringar som släpptes 9 november 2021 eller senare på domänkontrollanter (DCs) kan vissa kunder se det nya granskningshändelse-ID 37 loggas efter vissa lösenordsinställningar eller ändringsåtgärder, till exempel:

  • Uppdatera eller reparera redundansklustrets CNO eller VCO
  • Återställa en användares lösenord från konsolen Active Directory - användare och datorer (dsa.msc)
  • Skapa en ny användare från konsolen Active Directory - användare och datorer (dsa.msc)
  • Ändra lösenord för domänanslutna enheter från tredje part
Om du inte ser händelse-ID 37 när du har installerat Windows-uppdateringar som släpptes 9 november 2021 eller senare i en vecka och PacRequestorEnforcement är antingen 1 eller 2 påverkas inte din miljö.

Om du anger PacRequestorEnforcement = 1 loggas händelse-ID 37 som en varning, men begäranden om lösenordsändring lyckas och påverkar inte användarna.

Om du anger PacRequestorEnforcement = 2 misslyckas begäranden om lösenordsändring och leder till att åtgärderna som anges ovan också misslyckas.
Det här problemet har åtgärdats i följande uppdateringar:
  • Windows 11 – KB5011563
  • Windows Server 2022 – KB5011558
  • Windows 10 version 20H2, Windows 10 version 21H1 och Windows 10 version 21H2 – KB5011543
  • Windows 10 version 1809 och Windows Server 2019 – KB5011551
  • Windows 10 version 1607 och Windows Server 2016 – KB5012596
  • Windows Server 2012 R2 – KB5012670
  • Windows Server 2012 – KB5012666
  • Windows Server 2008 R2 - KB5012649
  • Windows Server 2008 SP2 - KB5012632

Vanliga frågor och svar

F1 Vad händer om jag har en blandning av služba Active Directory-domänkontrollanter som är uppdaterade och inte uppdaterade?

Svar: En blandning av domänkontrollanter som är uppdaterade och inte uppdaterade, men vars standardregisternyckelvärde 1 är kompatibelt med varandra. Microsoft avråder dock starkt från att ha domänkontrollanter som är uppdaterade och inte uppdaterade i en miljö.

F2 Vad händer om jag har en blandning av služba Active Directory-domänkontrollanter som har olika PacRequestorEnforcement-värden?

Svar 2. En blandning av domänkontrollanter som har PacRequestorEnforcement-värdena 0 och 1 är kompatibla med varandra. En blandning av domänkontrollanter som har PacRequestorEnforcement-värdena 1 och 2 är kompatibla med varandra. En blandning av domänkontrollanter som har PacRequestorEnforcement-värdena 0 och 2 är inte kompatibla med varandra och kan orsaka tillfälliga fel. Mer information finns i avsnittet Registernyckelinformation.