KB5004442 – Hantera ändringar för förbikoppling av säkerhetsfunktion i Windows DCOM Server (CVE-2021-26414)

Gäller för
Windows 10, version 2004, all editions Windows Server version 2004 Windows 10, version 20H2, all editions Windows Server, version 20H2, all editions Windows 10, version 21H1, all editions Windows 10 Enterprise, version 1909 Windows 10 Enterprise and Education, version 1909 Windows 10 IoT Enterprise, version 1909 Win 10 Ent LTSC 2019 Win 10 IoT Ent LTSC 2019 Windows 10 IoT Core LTSC Windows Server 2019 Windows 10, version 1607, all editions Windows Server 2016, all editions Windows 10 Windows 8.1 Windows Server 2012 R2 Windows Embedded 8.1 Industry Enterprise Windows Embedded 8.1 Industry Pro Windows Server 2012 Windows Embedded 8 Standard Windows 7 Windows Server 2008 R2 Windows Embedded Standard 7 ESU Windows Embedded POSReady 7 ESU Windows Thin PC Windows Server 2008 Windows 11 Windows Server 2022 Windows 11 version 22H2, all editions

Obs

UPPDATERAD 20 mars 2023 – avsnittet tillgänglighet

Sammanfattning

DCOM-fjärrprotokollet (Distributed Component Object Model) är ett protokoll för att exponera programobjekt med hjälp av RPC:er (Remote Procedure Calls). DCOM används för kommunikation mellan programvarukomponenterna i nätverksanslutna enheter. Härdningsändringar i DCOM krävdes för CVE-2021-26414. Därför rekommenderar vi att du kontrollerar om klient- eller serverprogram i din miljö som använder DCOM eller RPC fungerar som förväntat med härdningsändringarna aktiverade.

Anteckning Vi rekommenderar starkt att du installerar den senaste säkerhetsuppdateringen. De ger avancerat skydd mot de senaste säkerhetshoten. De tillhandahåller också funktioner som vi har lagt till för att stödja migreringen. Mer information och kontext om hur vi härdar DCOM finns i DCOM-autentiseringshärdning: vad du behöver veta.

Den första fasen av DCOM-uppdateringar släpptes den 8 juni 2021. I den uppdateringen inaktiverades DCOM-härdning som standard. Du kan aktivera dem genom att ändra registret enligt beskrivningen i avsnittet "Registerinställning för att aktivera eller inaktivera härdningsändringar" nedan. Den andra fasen av DCOM-uppdateringar släpptes den 14 juni 2022. Det ändrade härdningen till aktiverad som standard men behåller möjligheten att inaktivera ändringarna med hjälp av registernyckelinställningarna. Den sista fasen av DCOM-uppdateringar kommer att släppas i mars 2023. Det kommer att hålla DCOM-härdningen aktiverad och ta bort möjligheten att inaktivera den.

Tidslinje

Uppdatering utgåva Ändring av beteende
Juni 8, 2021 Fas 1-version – Härdningsändringar är inaktiverade som standard, men med möjlighet att aktivera dem med hjälp av en registernyckel.
14 juni 2022 Fas 2-version – Härdningsändringar aktiverade som standard men med möjlighet att inaktivera dem med hjälp av en registernyckel.
Senast uppdaterad: 14 mars 2023 Fas 3-version – Härdningsändringar aktiverade som standard utan möjlighet att inaktivera dem. Vid det här laget måste du lösa eventuella kompatibilitetsproblem med härdningsändringarna och programmen i din miljö.

Testa DCOM-härdningskompatibilitet

Nya DCOM-felhändelser

För att hjälpa dig att identifiera de program som kan ha kompatibilitetsproblem när vi har aktiverat ändringar av DCOM-säkerhetshärdning har vi lagt till nya DCOM-felhändelser i systemloggen. Se tabellerna nedan. Systemet loggar dessa händelser om det upptäcker att ett DCOM-klientprogram försöker aktivera en DCOM-server med en autentiseringsnivå som är mindre än RPC_C_AUTHN_LEVEL_PKT_INTEGRITY. Du kan spåra till klientenheten från händelseloggen på serversidan och använda händelseloggar på klientsidan för att hitta programmet.

Serverhändelser - Anger att servern tar emot begäranden på lägre nivå

Händelse-ID Meddelande
10036 "Principen för autentiseringsnivå på serversidan tillåter inte användaren %1\%2 SID (%3) från adressen %4 att aktivera DCOM-servern. Höj autentiseringsnivån för aktivering till minst RPC_C_AUTHN_LEVEL_PKT_INTEGRITY i klientprogrammet."
(%1 – domän, %2 – användarnamn, %3 – användar-SID, %4 – klientens IP-adress)

Klienthändelser – anger vilket program som skickar begäranden på lägre nivå

Händelse-ID Meddelande
10037 "Program %1 med PID %2 begär att CLSID %3 ska aktiveras på datorn %4 med den uttryckligen angivna autentiseringsnivån %5. Den lägsta aktiveringsautentiseringsnivån som krävs av DCOM är 5 (RPC_C_AUTHN_LEVEL_PKT_INTEGRITY). Kontakta programleverantören om du vill höja autentiseringsnivån för aktivering."
10038 "Program %1 med PID %2 begär att CLSID %3 ska aktiveras på datorn %4 med standardautentiseringsnivån för aktivering %5. Den lägsta aktiveringsautentiseringsnivån som krävs av DCOM är 5 (RPC_C_AUTHN_LEVEL_PKT_INTEGRITY). Kontakta programleverantören om du vill höja autentiseringsnivån för aktivering."
(%1 – Programsökväg, %2 – Program-PID, %3 – CLSID för COM-klassen som programmet begär att aktivera, %4 – datornamn, %5 – värde för autentiseringsnivå)

Tillgänglighet

Dessa felhändelser är endast tillgängliga för en delmängd av Windows-versionerna. Se tabellen nedan.

Windows-version Tillgängligt på eller efter dessa datum
Windows Server 2022 27 september 2021
KB5005619
Windows 10, version 2004, Windows 10, version 20H2, Windows 10, version 21H1 Den 1 september 2021
KB5005101
Windows 10, version 1909 26 augusti 2021
KB5005103
Windows Server 2019, Windows 10 version 1809 26 augusti 2021
KB5005102
Windows Server 2016, Windows 10 version 1607 14 september 2021
KB5005573
Windows Server 2012 R2 och Windows 8.1 12 oktober 2021
KB5006714
Windows 11, version 22H2 Den 30 september 2022
KB5017389

Korrigering av automatisk höjning av begäran på klientsidan

Autentiseringsnivå för alla icke-anonyma aktiveringsbegäranden

För att minska problem med appkompatibilitet har vi automatiskt höjt autentiseringsnivån för alla icke-anonyma aktiveringsbegäranden från Windows-baserade DCOM-klienter till minst RPC_C_AUTHN_LEVEL_PKT_INTEGRITY. Med den här ändringen accepteras de flesta Windows-baserade DCOM-klientbegäranden automatiskt med DCOM-härdningsändringar aktiverade på serversidan utan ytterligare ändringar av DCOM-klienten. Dessutom fungerar de flesta Windows DCOM-klienter automatiskt med DCOM-härdningsändringar på serversidan utan ytterligare ändringar av DCOM-klienten.

Anteckning Denna korrigering kommer att fortsätta att ingå i de kumulativa uppdateringarna.

Tidslinje för korrigeringsuppdatering

Sedan den första versionen i november 2022 har patchen för automatisk höjning fått några uppdateringar.

  • Novemberuppdateringen 2022

    • Den här uppdateringen höjde automatiskt autentiseringsnivån för aktivering till paketintegritet. Den här ändringen inaktiverades som standard på Windows Server 2016 och Windows Server 2019.
  • December 2022 uppdatering

    • Ändringen i november aktiverades som standard för Windows Server 2016 och Windows Server 2019.
    • Den här uppdateringen åtgärdade också ett problem som påverkade anonym aktivering på Windows Server 2016 och Windows Server 2019.
  • Uppdatering från januari 2023

    • Den här uppdateringen åtgärdade ett problem som påverkade anonym aktivering på plattformar från Windows Server 2008 till Windows 10 (ursprunglig version släppt juli 2015).

Om du har installerat de kumulativa säkerhetsuppdateringarna från och med januari 2023 på dina klienter och servrar kommer de att ha den senaste korrigeringen för automatisk höjning helt aktiverad.

Registerinställning för att aktivera eller inaktivera härdningsändringarna

Under tidslinjefaserna där du kan aktivera eller inaktivera härdningsändringarna för CVE-2021-26414 kan du använda följande registernyckel:

  • Sökväg: HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Ole\AppCompat
  • Värdenamn: "RequireIntegrityActivationAuthenticationLevel"
  • Typ: dword
  • Värdedata: default= 0x00000000 betyder inaktiverad. 0x00000001 betyder aktiverad. Om det här värdet inte är definierat är det som standard aktiverat.

Anteckning Du måste ange värdedata i hexadecimal form.

Viktigt Du måste starta om enheten när du har angett registernyckeln för att den ska börja gälla.

Anteckning Om du aktiverar registernyckeln ovan framtvingar DCOM-servrar en Authentication-Level av RPC_C_AUTHN_LEVEL_PKT_INTEGRITY eller högre för aktivering. Detta påverkar inte anonym aktivering (aktivering med autentiseringsnivå RPC_C_AUTHN_LEVEL_NONE). Om DCOM-servern tillåter anonym aktivering kommer den fortfarande att tillåtas även om DCOM-härdningsändringar är aktiverade.

Anteckning Det här registervärdet finns inte som standard. Du måste skapa den. Windows kommer att läsa det om det finns och kommer inte att skriva över det.

Anteckning Installation av senare uppdateringar varken ändrar eller tar bort befintliga registerposter och inställningar.