Obs
UPPDATERAD Senast uppdaterad: 14 mars 2023
Sammanfattning
CVE-2021-42287 åtgärdar en säkerhetsförbikopplingsrisk som påverkar Kerberos Privilege Attribute Certificate (PAC) och gör det möjligt för potentiella angripare att personifiera domänkontrollanter. För att utnyttja den här säkerhetsrisken kan ett komprometterat domänkonto få Key Distribution Center (KDC) att skapa en tjänstbegäran med en högre behörighetsnivå än det komprometterade kontot. Den åstadkommer detta genom att hindra KDC från att identifiera vilket konto servicebiljetten med högre privilegier gäller.
Den förbättrade autentiseringsprocessen i CVE-2021-42287 lägger till ny information om den ursprungliga beställaren i PAC:erna för Kerberos Ticket-Granting Tickets (TGT). Senare, när en Kerberos-tjänstbiljett genereras för ett konto, verifierar den nya autentiseringsprocessen att det konto som begärde TGT är samma konto som refereras till i tjänstbiljetten.
När du har installerat Windows-uppdateringar daterade 9 november 2021 eller senare läggs PAC till i TGT för alla domänkonton, även de som tidigare valde att avvisa PAC:er.
Agera
Utför följande steg för att skydda miljön och undvika avbrott:
Uppdatera alla enheter som är värdar för služba Active Directory-domänkontrollantrollen genom att installera säkerhetsuppdateringen från den 9 november 2021 och OOB-uppdateringen (Out-of-band) från den 14 november 2021. Hitta OOB KB-numret för ditt specifika operativsystem nedan.
Operativsystem KB-nummer Windows Server 2016 5008601 Windows Server 2019 5008602 Windows Server 2012 R2 5008603 Windows Server 2012 5008604 Windows Server 2008 R2 SP1 5008605 Windows Server 2008 SP2 5008606 När du har installerat säkerhetsuppdateringen från den 9 november 2021 och OOB-uppdateringen från den 14 november 2021 på alla služba Active Directory-domänkontrollanter i minst 7 dagar rekommenderar vi starkt att du aktiverar tvingande läge på alla služba Active Directory-domänkontrollanter.
Från och med uppdateringen av framtvingandefasen den 11 oktober 2022 aktiveras tvingande läge på alla Windows-domänkontrollanter och krävs.
Tidpunkt för Windows-uppdateringar – (Uppdaterad 23-01-31)
Dessa uppdateringar för Windows släpps i tre faser:
- Inledande distribution – Introduktion av uppdateringen och registernyckeln PacRequestorEnforcement
- Andra distributionen – Borttagning av PacRequestorEnforcement-värdet 0 (möjlighet att inaktivera registernyckeln)
- Tvingande fas – Tvingande läge är aktiverat. Den här fasen gör PacRequestorEnforcement-nyckeln inaktuell och läser den inte längre
9 november 2021: Inledande distributionsfas
Den första distributionsfasen börjar med Windows-uppdateringen som släpptes 9 november 2021. Den här versionen:
- Lägger till skydd mot CVE-2021-42287
- Lägger till stöd för registervärdet PacRequestorEnforcement , vilket gör att du kan gå över till tillämpningsfasen tidigt
Lösningen består i installation av Windows-uppdateringar på alla enheter som är värdar för domänkontrollantrollen och skrivskyddade domänkontrollanter (RODC).
12 juli 2022: Andra distributionsfasen
Den andra distributionsfasen börjar med Windows-uppdateringen som släpptes den 12 juli 2022. Den här fasen tar bort PacRequestorEnforcement-inställningen 0. Om du anger PacRequestorEnforcement till 0 när den här uppdateringen har installerats har det samma effekt som att ange PacRequestorEnforcement till 1. Domänkontrollanterna (DCs) kommer att vara i distributionsläge.
Anteckning Den här fasen är inte nödvändig om PacRequestorEnforcement aldrig har angetts till 0 i din miljö. Den här fasen hjälper till att säkerställa att kunder som anger PacRequestorEnforcement till 0 går till inställning 1 före tvingande fas.
Anteckning Den här uppdateringen förutsätter att alla domänkontrollanter har uppdaterats med Windows-uppdateringen från 9 november 2021 eller senare.
11 oktober 2022: Verkställighetsfas – (uppdaterad 23-01-31)
Versionen från 11 oktober 2022 överför alla služba Active Directory-domänkontrollanter till verkställighetsfasen. Tvingande fas gör PacRequestorEnforcement-nyckeln inaktuell och läser den inte längre. Det innebär att Windows-domänkontrollanter som har installerat uppdateringen från 11 oktober 2022 inte längre är kompatibla med:
- Domänkontrollanter som inte installerade uppdateringarna från 9 november 2021 eller senare.
- Domänkontrollanter som installerade uppdateringarna från november 2021 eller senare men som ännu inte har installerat uppdateringen från den 12 juli 2022 och som har registervärdet 0 för PacRequestorEnforcement .
Windows-domänkontrollanter som har installerat uppdateringen från 11 oktober 2022 förblir dock kompatibla med:
- Windows-domänkontrollanter som har installerat uppdateringarna från oktober 11, 2022 eller senare
- Windows-domänkontrollanter som har installerat uppdateringarna från den 9 november 2021 eller senare och har ett PacRequestorEnforcement-värde eller antingen 1 eller 2
Information om registernyckeln
När du har installerat CVE-2021-42287-skydd i Windows-uppdateringar som släpptes mellan 9 november 2021 och 14 juni 2022 är följande registernyckel tillgänglig:
| Registerundernyckel | HKEY_LOCAL_MACHINE\System\CurrentControlSet\Services\Kdc |
|---|---|
| Värde | PacRequestorEnforcement |
| Datatyp | REG_DWORD |
| Data | 1: Lägg till den nya PAC till användare som autentiserade med hjälp av en služba Active Directory-domänkontrollant som har uppdateringarna från den 9 november 2021 eller senare installerade. Vid autentisering, om användaren har det nya PAC-paketet, valideras PAC. Om användaren inte har det nya PAC vidtas inga ytterligare åtgärder. služba Active Directory-domänkontrollanter i det här läget befinner sig i distributionsfasen. 2: Lägg till den nya PAC till användare som autentiserade med hjälp av en služba Active Directory-domänkontrollant som har uppdateringarna från 9 november 2021 eller senare installerade. Vid autentisering, om användaren har det nya PAC-paketet, valideras PAC. Om användaren inte har det nya PAC nekas autentiseringen. služba Active Directory-domänkontrollanter i det här läget befinner sig i tvingandefasen. 0: Inaktiverar registernyckeln. Rekommenderas inte. služba Active Directory-domänkontrollanter i det här läget är i inaktiveringsfasen. Det här värdet finns inte efter uppdateringarna från 12 juli 2022 eller senare. Viktigt Inställning 0 är inte kompatibel med inställning 2. Tillfälliga fel kan uppstå om båda inställningarna används i en skog. Om inställning 0 används rekommenderar vi att du övergår från inställning 0 (inaktivera) till inställning 1 (distribution) i minst en vecka innan du går vidare till inställning 2 (tvingande läge). |
| Standard | 1 (när registernyckeln inte har angetts) |
| Krävs en omstart? | Nej |
Granskningshändelser
Windows-uppdateringen från 9 november 2021 kommer också att lägga till nya händelseloggar.
PAC utan attribut
KDC påträffar en TGT utan PAC-attributbufferten. Det är troligt att den andra KDC i loggarna inte innehåller uppdateringen eller är i inaktiverat läge.
| Händelselogg | System |
|---|---|
| Händelsetyp | Varning! |
| Händelsekälla | Microsoft-Windows-Kerberos-Key-Distribution-Center |
| Händelse-ID | 35 |
| Händelsetext | Key Distribution Center (KDC) påträffade en biljettbeviljande biljett (TGT) från en annan KDC ("<KDC-namn>") som inte innehöll ett PAC-attributfält. |
Biljett utan PAC
KDC stöter på en TGT eller annan bevisbiljett utan PAC. Detta hindrar KDC från att genomföra säkerhetskontroller på biljetten.
| Händelselogg | System |
|---|---|
| Händelsetyp | Varning under distributionsfasen Fel under verkställighetsfasen |
| Händelsekälla | Microsoft-Windows-Kerberos-Key-Distribution-Center |
| Händelse-ID | 36 |
| Händelsetext | Key Distribution Center (KDC) stötte på ett ärende som inte innehöll någon PAC vid behandlingen av en begäran om ett annat ärende. Detta förhindrade att säkerhetskontroller kördes och kunde öppna säkerhetsrisker. Klient: <Domännamn>\<Användarnamn> Biljett för: <Servicenamn> |
Biljett utan förfrågande
KDC stöter på en TGT eller annan bevisbiljett utan PAC Requestor-bufferten. Det är troligt att den KDC som konstruerade PAC inte innehåller uppdateringen eller är i inaktiverat läge.
Anteckning Viktig information om händelse 37 finns i avsnittet Kända problem .
| Händelselogg | System |
|---|---|
| Händelsetyp | Varning under distributionsfasen Fel under verkställighetsfasen |
| Händelsekälla | Microsoft-Windows-Kerberos-Key-Distribution-Center |
| Händelse-ID | 37 |
| Händelsetext | Key Distribution Center (KDC) stötte på ett ärende som inte innehöll information om det konto som begärde ärendet vid behandlingen av en begäran om ett annat ärende. Detta förhindrade att säkerhetskontroller kördes och kunde öppna säkerhetsrisker. Ticket PAC konstruerad av: <KDC Namn> Klient: <Domännamn>\<Klientnamn> Biljett för: <Servicenamn> |
Matchningsfel för beställaren
KDC stöter på en TGT- eller annan bevisbiljett och kontot som begärde TGT- eller bevisbiljetten matchar inte det konto som tjänstbiljetten är byggd för.
| Händelselogg | System |
|---|---|
| Händelsetyp | Fel |
| Händelsekälla | Microsoft-Windows-Kerberos-Key-Distribution-Center |
| Händelse-ID | 38 |
| Händelsetext | Key Distribution Center (KDC) stötte på ett ärende som innehöll inkonsekvent information om kontot som begärde biljetten. Detta kan innebära att kontot har bytt namn sedan biljetten utfärdades, vilket kan ha varit en del av ett försök att utnyttja. Ticket PAC konstruerad av: <Kdc Name> Klient: <Domännamn>\<Användarnamn> Biljett för: <Servicenamn> Begära konto-SID från služba Active Directory: <SID> Begära konto-SID från biljett: <SID> |
Kända problem
| Symptom | Tillfällig lösning |
|---|---|
När du har installerat Windows-uppdateringar som släpptes 9 november 2021 eller senare på domänkontrollanter (DCs) kan vissa kunder se det nya granskningshändelse-ID 37 loggas efter vissa lösenordsinställningar eller ändringsåtgärder, till exempel:
Om du anger PacRequestorEnforcement = 1 loggas händelse-ID 37 som en varning, men begäranden om lösenordsändring lyckas och påverkar inte användarna. Om du anger PacRequestorEnforcement = 2 misslyckas begäranden om lösenordsändring och leder till att åtgärderna som anges ovan också misslyckas. |
Det här problemet har åtgärdats i följande uppdateringar:
|
Vanliga frågor och svar
F1 Vad händer om jag har en blandning av služba Active Directory-domänkontrollanter som är uppdaterade och inte uppdaterade?
Svar: En blandning av domänkontrollanter som är uppdaterade och inte uppdaterade, men vars standardregisternyckelvärde 1 är kompatibelt med varandra. Microsoft avråder dock starkt från att ha domänkontrollanter som är uppdaterade och inte uppdaterade i en miljö.
F2 Vad händer om jag har en blandning av služba Active Directory-domänkontrollanter som har olika PacRequestorEnforcement-värden?
Svar 2. En blandning av domänkontrollanter som har PacRequestorEnforcement-värdena 0 och 1 är kompatibla med varandra. En blandning av domänkontrollanter som har PacRequestorEnforcement-värdena 1 och 2 är kompatibla med varandra. En blandning av domänkontrollanter som har PacRequestorEnforcement-värdena 0 och 2 är inte kompatibla med varandra och kan orsaka tillfälliga fel. Mer information finns i avsnittet Registernyckelinformation.