Obs
UPPDATERAD 20 mars 2023 – avsnittet tillgänglighet
Sammanfattning
DCOM-fjärrprotokollet (Distributed Component Object Model) är ett protokoll för att exponera programobjekt med hjälp av RPC:er (Remote Procedure Calls). DCOM används för kommunikation mellan programvarukomponenterna i nätverksanslutna enheter. Härdningsändringar i DCOM krävdes för CVE-2021-26414. Därför rekommenderar vi att du kontrollerar om klient- eller serverprogram i din miljö som använder DCOM eller RPC fungerar som förväntat med härdningsändringarna aktiverade.
Anteckning Vi rekommenderar starkt att du installerar den senaste säkerhetsuppdateringen. De ger avancerat skydd mot de senaste säkerhetshoten. De tillhandahåller också funktioner som vi har lagt till för att stödja migreringen. Mer information och kontext om hur vi härdar DCOM finns i DCOM-autentiseringshärdning: vad du behöver veta.
Den första fasen av DCOM-uppdateringar släpptes den 8 juni 2021. I den uppdateringen inaktiverades DCOM-härdning som standard. Du kan aktivera dem genom att ändra registret enligt beskrivningen i avsnittet "Registerinställning för att aktivera eller inaktivera härdningsändringar" nedan. Den andra fasen av DCOM-uppdateringar släpptes den 14 juni 2022. Det ändrade härdningen till aktiverad som standard men behåller möjligheten att inaktivera ändringarna med hjälp av registernyckelinställningarna. Den sista fasen av DCOM-uppdateringar kommer att släppas i mars 2023. Det kommer att hålla DCOM-härdningen aktiverad och ta bort möjligheten att inaktivera den.
Tidslinje
| Uppdatering utgåva | Ändring av beteende |
|---|---|
| Juni 8, 2021 | Fas 1-version – Härdningsändringar är inaktiverade som standard, men med möjlighet att aktivera dem med hjälp av en registernyckel. |
| 14 juni 2022 | Fas 2-version – Härdningsändringar aktiverade som standard men med möjlighet att inaktivera dem med hjälp av en registernyckel. |
| Senast uppdaterad: 14 mars 2023 | Fas 3-version – Härdningsändringar aktiverade som standard utan möjlighet att inaktivera dem. Vid det här laget måste du lösa eventuella kompatibilitetsproblem med härdningsändringarna och programmen i din miljö. |
Testa DCOM-härdningskompatibilitet
Nya DCOM-felhändelser
För att hjälpa dig att identifiera de program som kan ha kompatibilitetsproblem när vi har aktiverat ändringar av DCOM-säkerhetshärdning har vi lagt till nya DCOM-felhändelser i systemloggen. Se tabellerna nedan. Systemet loggar dessa händelser om det upptäcker att ett DCOM-klientprogram försöker aktivera en DCOM-server med en autentiseringsnivå som är mindre än RPC_C_AUTHN_LEVEL_PKT_INTEGRITY. Du kan spåra till klientenheten från händelseloggen på serversidan och använda händelseloggar på klientsidan för att hitta programmet.
Serverhändelser - Anger att servern tar emot begäranden på lägre nivå
| Händelse-ID | Meddelande |
|---|---|
| 10036 | "Principen för autentiseringsnivå på serversidan tillåter inte användaren %1\%2 SID (%3) från adressen %4 att aktivera DCOM-servern. Höj autentiseringsnivån för aktivering till minst RPC_C_AUTHN_LEVEL_PKT_INTEGRITY i klientprogrammet." (%1 – domän, %2 – användarnamn, %3 – användar-SID, %4 – klientens IP-adress) |
Klienthändelser – anger vilket program som skickar begäranden på lägre nivå
| Händelse-ID | Meddelande |
|---|---|
| 10037 | "Program %1 med PID %2 begär att CLSID %3 ska aktiveras på datorn %4 med den uttryckligen angivna autentiseringsnivån %5. Den lägsta aktiveringsautentiseringsnivån som krävs av DCOM är 5 (RPC_C_AUTHN_LEVEL_PKT_INTEGRITY). Kontakta programleverantören om du vill höja autentiseringsnivån för aktivering." |
| 10038 | "Program %1 med PID %2 begär att CLSID %3 ska aktiveras på datorn %4 med standardautentiseringsnivån för aktivering %5. Den lägsta aktiveringsautentiseringsnivån som krävs av DCOM är 5 (RPC_C_AUTHN_LEVEL_PKT_INTEGRITY). Kontakta programleverantören om du vill höja autentiseringsnivån för aktivering." (%1 – Programsökväg, %2 – Program-PID, %3 – CLSID för COM-klassen som programmet begär att aktivera, %4 – datornamn, %5 – värde för autentiseringsnivå) |
Tillgänglighet
Dessa felhändelser är endast tillgängliga för en delmängd av Windows-versionerna. Se tabellen nedan.
| Windows-version | Tillgängligt på eller efter dessa datum |
|---|---|
| Windows Server 2022 | 27 september 2021 KB5005619 |
| Windows 10, version 2004, Windows 10, version 20H2, Windows 10, version 21H1 | Den 1 september 2021 KB5005101 |
| Windows 10, version 1909 | 26 augusti 2021 KB5005103 |
| Windows Server 2019, Windows 10 version 1809 | 26 augusti 2021 KB5005102 |
| Windows Server 2016, Windows 10 version 1607 | 14 september 2021 KB5005573 |
| Windows Server 2012 R2 och Windows 8.1 | 12 oktober 2021 KB5006714 |
| Windows 11, version 22H2 | Den 30 september 2022 KB5017389 |
Korrigering av automatisk höjning av begäran på klientsidan
Autentiseringsnivå för alla icke-anonyma aktiveringsbegäranden
För att minska problem med appkompatibilitet har vi automatiskt höjt autentiseringsnivån för alla icke-anonyma aktiveringsbegäranden från Windows-baserade DCOM-klienter till minst RPC_C_AUTHN_LEVEL_PKT_INTEGRITY. Med den här ändringen accepteras de flesta Windows-baserade DCOM-klientbegäranden automatiskt med DCOM-härdningsändringar aktiverade på serversidan utan ytterligare ändringar av DCOM-klienten. Dessutom fungerar de flesta Windows DCOM-klienter automatiskt med DCOM-härdningsändringar på serversidan utan ytterligare ändringar av DCOM-klienten.
Anteckning Denna korrigering kommer att fortsätta att ingå i de kumulativa uppdateringarna.
Tidslinje för korrigeringsuppdatering
Sedan den första versionen i november 2022 har patchen för automatisk höjning fått några uppdateringar.
Novemberuppdateringen 2022
- Den här uppdateringen höjde automatiskt autentiseringsnivån för aktivering till paketintegritet. Den här ändringen inaktiverades som standard på Windows Server 2016 och Windows Server 2019.
December 2022 uppdatering
- Ändringen i november aktiverades som standard för Windows Server 2016 och Windows Server 2019.
- Den här uppdateringen åtgärdade också ett problem som påverkade anonym aktivering på Windows Server 2016 och Windows Server 2019.
Uppdatering från januari 2023
- Den här uppdateringen åtgärdade ett problem som påverkade anonym aktivering på plattformar från Windows Server 2008 till Windows 10 (ursprunglig version släppt juli 2015).
Om du har installerat de kumulativa säkerhetsuppdateringarna från och med januari 2023 på dina klienter och servrar kommer de att ha den senaste korrigeringen för automatisk höjning helt aktiverad.
Registerinställning för att aktivera eller inaktivera härdningsändringarna
Under tidslinjefaserna där du kan aktivera eller inaktivera härdningsändringarna för CVE-2021-26414 kan du använda följande registernyckel:
- Sökväg: HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Ole\AppCompat
- Värdenamn: "RequireIntegrityActivationAuthenticationLevel"
- Typ: dword
- Värdedata: default= 0x00000000 betyder inaktiverad. 0x00000001 betyder aktiverad. Om det här värdet inte är definierat är det som standard aktiverat.
Anteckning Du måste ange värdedata i hexadecimal form.
Viktigt Du måste starta om enheten när du har angett registernyckeln för att den ska börja gälla.
Anteckning Om du aktiverar registernyckeln ovan framtvingar DCOM-servrar en Authentication-Level av RPC_C_AUTHN_LEVEL_PKT_INTEGRITY eller högre för aktivering. Detta påverkar inte anonym aktivering (aktivering med autentiseringsnivå RPC_C_AUTHN_LEVEL_NONE). Om DCOM-servern tillåter anonym aktivering kommer den fortfarande att tillåtas även om DCOM-härdningsändringar är aktiverade.
Anteckning Det här registervärdet finns inte som standard. Du måste skapa den. Windows kommer att läsa det om det finns och kommer inte att skriva över det.
Anteckning Installation av senare uppdateringar varken ändrar eller tar bort befintliga registerposter och inställningar.