CredSSP-uppdateringar för CVE-2018-0886

Gäller för
Windows Server 2016, all editions Windows Server 2012 R2 Standard Windows Server 2012 Standard Windows 8.1 Windows 10 Windows 7 Windows 10, version 1511, all editions Windows 10, version 1607, all editions Windows 10, version 1703, all editions Windows 10, version 1709, all editions Windows Server 2016 Windows Server 2008 R2 Standard Windows Server 2008 Foundation Windows Server 2008 Enterprise without Hyper-V Windows Server 2008 Service Pack 2 Windows Server 2008 Datacenter Windows Server 2008 for Itanium-Based Systems Windows Server 2008 Datacenter without Hyper-V Windows Server 2008 Enterprise Windows Server 2016 Standard Windows Server 2016 Essentials Windows Server 2016 Windows Server version 1709 Windows Server version 1803 Windows Vista Service Pack 2 Windows Server 2008 R2 Enterprise Windows Server 2008 R2 Datacenter Windows Server 2008 R2 Web Edition Windows 7 Enterprise Windows 7 Ultimate Windows 7 Starter Windows 7 Home Premium Windows 7 Professional Windows 7 Home Basic Windows Server 2008 R2 Foundation Windows Server 2008 R2 Service Pack 1 Windows 7 Service Pack 1 Windows Server 2012 Essentials Windows Server 2012 Datacenter Windows Server 2012 Foundation Windows Server 2012 R2 Datacenter Windows Server 2012 R2 Essentials Windows RT 8.1 Windows Server 2012 R2 Foundation Windows 8.1 Pro Windows 8.1 Enterprise Windows Server 2008 Web Edition Windows Server 2008 Standard

Sammanfattning

CredSSP (Credential Security Support Provider Protocol) är en autentiseringsprovider som bearbetar autentiseringsbegäranden för andra program.

En sårbarhet för fjärrkörning av kod finns i opatchade versioner av CredSSP. En angripare som lyckas utnyttja den här sårbarheten kan vidarebefordra användaruppgifter för att köra kod på målsystemet. Alla program som är beroende av CredSSP för autentisering kan vara sårbara för den här typen av angrepp.

Den här säkerhetsuppdateringen åtgärdar sårbarheten genom att korrigera hur CredSSP validerar begäranden under autentiseringsprocessen.

Mer information om sårbarheten finns i CVE-2018-0886.

Uppdateringar

13 mars 2018

Den första versionen från 13 mars 2018 uppdaterar CredSSP-autentiseringsprotokollet och fjärrskrivbordsklienterna för alla berörda plattformar.

Riskreducering består i att installera uppdateringen på alla berättigade klient- och serveroperativsystem och sedan använda inkluderade grupprincipinställningar eller registerbaserade motsvarigheter för att hantera inställningsalternativen på klient- och serverdatorer. Vi rekommenderar att administratörer tillämpar principen och ställer in den på "Tvingad uppdatering av klienter" eller "Åtgärdad" på klient- och serverdatorer så snart som möjligt.  Dessa ändringar kräver en omstart av de system som påverkas.

Var uppmärksam på par med grupprincip eller registerinställningar som resulterar i "blockerade" interaktioner mellan klienter och servrar i kompatibilitetstabellen senare i den här artikeln.

17 april 2018

RDP-uppdateringsuppdateringen (Fjärrskrivbord Client) i KB 4093120 förbättrar felmeddelandet som visas när en uppdaterad klient inte kan ansluta till en server som inte har uppdaterats.

8 maj 2018

En uppdatering för att ändra standardinställningen från sårbar till mildrad.

Relaterade Microsoft Knowledge Base-nummer anges i CVE-2018-0886.

Som standard kan inte korrigerade klienter kommunicera med opatchade servrar efter att den här uppdateringen har installerats. Använd samverkansmatrisen och grupprincipinställningarna som beskrivs i den här artikeln för att aktivera en "tillåten" konfiguration.

Grupprincip

Principsökväg och inställningsnamn Beskrivning
Principsökväg: Datorkonfiguration –> Administrativa mallar –> System –> Delegering av autentiseringsuppgifter

Inställningsnamn: Åtgärder för Oracle-krypteringssårbarhet
Åtgärder för Oracle-krypteringssårbarhet
Den här principinställningen gäller för program som använder CredSSP-komponenten (till exempel Anslutning till fjärrskrivbord).
Vissa versioner av CredSSP-protokollet är sårbara för en krypteringsorakelattack mot klienten. Den här principen styr kompatibiliteten med sårbara klienter och servrar. Med den här principen kan du ange vilken skyddsnivå du vill använda för säkerhetsrisken med Oracle-krypteringssårbarheten.
Om du aktiverar den här principinställningen väljs stöd för CredSSP-versionen baserat på följande alternativ:
Tvingad uppdatering av klienter – Klientprogram som använder CredSSP kommer inte att kunna återgå till osäkra versioner, och tjänster som använder CredSSP accepterar inte opatchade klienter.
Anteckning Den här inställningen bör inte distribueras förrän alla fjärrvärdar har stöd för den senaste versionen.
Begränsad – Klientprogram som använder CredSSP kommer inte att kunna återgå till osäkra versioner, men tjänster som använder CredSSP accepterar opatchade klienter.
Sårbar – Klientprogram som använder CredSSP exponerar fjärrservrarna för angrepp genom att stödja återställning till osäkra versioner, och tjänster som använder CredSSP accepterar opatchade klienter.

Grupprincipen för Åtgärder för Oracle-krypteringssårbarhet stöder följande tre alternativ som bör tillämpas på klienter och servrar:

Principinställning Registervärde Klientbeteende Serverfunktioner
Tvingad uppdatering av klienter 0 Klientprogram som använder CredSSP kommer inte att kunna återgå till osäkra versioner. Tjänster som använder CredSSP accepterar inte opatchade klienter.

Anteckning Den här inställningen bör inte distribueras förrän alla Windows-klienter och tredjepartsklienter av typen CredSSP har stöd för den senaste CredSSP-versionen.
Begränsad 1 Klientprogram som använder CredSSP kommer inte att kunna återgå till osäkra versioner. Tjänster som använder CredSSP accepterar ej patchade klienter.
Sårbar 2 Klientprogram som använder CredSSP exponerar fjärrservrar för attacker genom att stödja återställning till osäkra versioner. Tjänster som använder CredSSP accepterar ej patchade klienter.

En andra uppdatering, som släpps den 8 maj 2018, ändrar standardbeteendet till alternativet Mildrad.

Anteckning Alla ändringar av Åtgärder för Oracle-krypteringssårbarhet kräver en omstart.

Registervärde

Obs

Varning Om du ändrar i registret på fel sätt med Registereditorn eller någon annan metod kan det orsaka allvarliga problem. De kan göra att du måste installera om operativsystemet. Microsoft kan inte garantera att problemen kan lösas. Du ändrar registret på egen risk.

Uppdateringen introducerar följande registerinställning:

Registersökväg HKLM\Software\Microsoft\Windows\CurrentVersion\Policies\System\CredSSP\Parameters
Värde AllowEncryptionOracle
Datumtyp DWORD
Krävs omstart? Ja

Matris för interoperabilitet

Både klienten och servern måste uppdateras, annars kanske inte Windows eller CredSSP-klienter från tredje part kan ansluta till Windows eller tredjepartsvärdar. Se följande samverkansmatris för scenarier som antingen är sårbara för exploatering eller medför att åtgärden misslyckas.

Anteckning När du ansluter till en Windows fjärrskrivbordsserver kan servern konfigureras för att använda en reservmekanism som använder TLS-protokollet för autentisering, och användarna kan få andra resultat än vad som beskrivs i den här matrisen. Denna matris beskriver endast hur CredSSP-protokollet beter sig.

Server
Opatchad Tvingad uppdatering av klienter Begränsad Sårbar
Klient Opatchad Tillåten Blockerad Tillåten Tillåten
Tvingad uppdatering av klienter Blockerad Tillåten Tillåten Tillåten
Begränsad Blockerad Tillåten Tillåten Tillåten
Sårbar Tillåten Tillåten Tillåten Tillåten
Klientinställning CVE-2018-0886 patchstatus
Opatchad Sårbar
Tvingad uppdatering av klienter Säker
Begränsad Säker
Sårbar Sårbar

Fel i händelseloggen i Windows

Händelse-ID 6041 loggas på korrigerade Windows-klienter om klienten och fjärrvärden är konfigurerade i en blockerad konfiguration.

Händelselogg System
Händelsekälla LSA (LsaSrv)
Händelse-ID 6041
Händelsemeddelandetext En CredSSP-autentisering till <värdnamn> misslyckades med att förhandla om en gemensam protokollversion. Fjärrvärden erbjöd version< av protokollversion> som inte tillåts av åtgärder för Oracle-krypteringssårbarhet.

Fel som genereras av CredSSP-blockerade konfigurationspar av korrigerade Windows RDP-klienter

Fel som visas av fjärrskrivbordsklienten utan korrigeringen från 17 april 2018 (KB 4093120)

Opatchade pre-Windows 8.1- och Windows Server 2012 R2-klienter i kombination med servrar konfigurerade med "Force Updated Clients" Fel som genereras av CredSSP-blockerade konfigurationspar av korrigerade Windows 8.1/Windows Server 2012 R2 och senare RDP-klienter
Ett autentiseringsfel har uppstått.
Den token som angetts för funktionen är ogiltig
Ett autentiseringsfel har uppstått.
Den begärda funktionen stöds inte.

Fel som visas av fjärrskrivbordsklienten i korrigeringen från 17 april 2018 (KB 4093120)

Opatchade pre-Windows 8.1- och Windows Server 2012 R2-klienter i kombination med servrar konfigurerade med "Force Updated Clients" Dessa fel genereras av CredSSP-blockerade konfigurationspar av korrigerade Windows 8.1/Windows Server 2012 R2 och senare RDP-klienter.
Ett autentiseringsfel har uppstått.
Den token som anges för funktionen är ogiltig.
Ett autentiseringsfel har uppstått.
Den begärda funktionen stöds inte.
Fjärrdator: <värdnamn>
Detta kan bero på CredSSP-åtgärder för Oracle-krypteringssårbarhet.
Mer information finns i https://go.microsoft.com/fwlink/?linkid=866660

Fjärrskrivbordsklienter och -servrar från tredje part

Alla klienter eller servrar från tredje part måste använda den senaste versionen av CredSSP-protokollet. Kontakta leverantörerna och ta reda på om deras programvara är kompatibel med det senaste CredSSP-protokollet.

Protokolluppdateringarna finns på dokumentationswebbplatsen för Windows-protokoll.

Filändringar

Följande systemfiler har ändrats i den här uppdateringen.

  • tspkg.dll

Den credssp.dll filen ändras inte. Mer information finns i relevanta artiklar för information om filversion.