Sammanfattning
CredSSP (Credential Security Support Provider Protocol) är en autentiseringsprovider som bearbetar autentiseringsbegäranden för andra program.
En sårbarhet för fjärrkörning av kod finns i opatchade versioner av CredSSP. En angripare som lyckas utnyttja den här sårbarheten kan vidarebefordra användaruppgifter för att köra kod på målsystemet. Alla program som är beroende av CredSSP för autentisering kan vara sårbara för den här typen av angrepp.
Den här säkerhetsuppdateringen åtgärdar sårbarheten genom att korrigera hur CredSSP validerar begäranden under autentiseringsprocessen.
Mer information om sårbarheten finns i CVE-2018-0886.
Uppdateringar
13 mars 2018
Den första versionen från 13 mars 2018 uppdaterar CredSSP-autentiseringsprotokollet och fjärrskrivbordsklienterna för alla berörda plattformar.
Riskreducering består i att installera uppdateringen på alla berättigade klient- och serveroperativsystem och sedan använda inkluderade grupprincipinställningar eller registerbaserade motsvarigheter för att hantera inställningsalternativen på klient- och serverdatorer. Vi rekommenderar att administratörer tillämpar principen och ställer in den på "Tvingad uppdatering av klienter" eller "Åtgärdad" på klient- och serverdatorer så snart som möjligt. Dessa ändringar kräver en omstart av de system som påverkas.
Var uppmärksam på par med grupprincip eller registerinställningar som resulterar i "blockerade" interaktioner mellan klienter och servrar i kompatibilitetstabellen senare i den här artikeln.
17 april 2018
RDP-uppdateringsuppdateringen (Fjärrskrivbord Client) i KB 4093120 förbättrar felmeddelandet som visas när en uppdaterad klient inte kan ansluta till en server som inte har uppdaterats.
8 maj 2018
En uppdatering för att ändra standardinställningen från sårbar till mildrad.
Relaterade Microsoft Knowledge Base-nummer anges i CVE-2018-0886.
Som standard kan inte korrigerade klienter kommunicera med opatchade servrar efter att den här uppdateringen har installerats. Använd samverkansmatrisen och grupprincipinställningarna som beskrivs i den här artikeln för att aktivera en "tillåten" konfiguration.
Grupprincip
| Principsökväg och inställningsnamn | Beskrivning |
|---|---|
|
Principsökväg: Datorkonfiguration –> Administrativa mallar –> System –> Delegering av autentiseringsuppgifter Inställningsnamn: Åtgärder för Oracle-krypteringssårbarhet |
Åtgärder för Oracle-krypteringssårbarhet Den här principinställningen gäller för program som använder CredSSP-komponenten (till exempel Anslutning till fjärrskrivbord). Vissa versioner av CredSSP-protokollet är sårbara för en krypteringsorakelattack mot klienten. Den här principen styr kompatibiliteten med sårbara klienter och servrar. Med den här principen kan du ange vilken skyddsnivå du vill använda för säkerhetsrisken med Oracle-krypteringssårbarheten. Om du aktiverar den här principinställningen väljs stöd för CredSSP-versionen baserat på följande alternativ: Tvingad uppdatering av klienter – Klientprogram som använder CredSSP kommer inte att kunna återgå till osäkra versioner, och tjänster som använder CredSSP accepterar inte opatchade klienter. Anteckning Den här inställningen bör inte distribueras förrän alla fjärrvärdar har stöd för den senaste versionen. Begränsad – Klientprogram som använder CredSSP kommer inte att kunna återgå till osäkra versioner, men tjänster som använder CredSSP accepterar opatchade klienter. Sårbar – Klientprogram som använder CredSSP exponerar fjärrservrarna för angrepp genom att stödja återställning till osäkra versioner, och tjänster som använder CredSSP accepterar opatchade klienter. |
Grupprincipen för Åtgärder för Oracle-krypteringssårbarhet stöder följande tre alternativ som bör tillämpas på klienter och servrar:
| Principinställning | Registervärde | Klientbeteende | Serverfunktioner |
|---|---|---|---|
| Tvingad uppdatering av klienter | 0 | Klientprogram som använder CredSSP kommer inte att kunna återgå till osäkra versioner. | Tjänster som använder CredSSP accepterar inte opatchade klienter. Anteckning Den här inställningen bör inte distribueras förrän alla Windows-klienter och tredjepartsklienter av typen CredSSP har stöd för den senaste CredSSP-versionen. |
| Begränsad | 1 | Klientprogram som använder CredSSP kommer inte att kunna återgå till osäkra versioner. | Tjänster som använder CredSSP accepterar ej patchade klienter. |
| Sårbar | 2 | Klientprogram som använder CredSSP exponerar fjärrservrar för attacker genom att stödja återställning till osäkra versioner. | Tjänster som använder CredSSP accepterar ej patchade klienter. |
En andra uppdatering, som släpps den 8 maj 2018, ändrar standardbeteendet till alternativet Mildrad.
Anteckning Alla ändringar av Åtgärder för Oracle-krypteringssårbarhet kräver en omstart.
Registervärde
Obs
Varning Om du ändrar i registret på fel sätt med Registereditorn eller någon annan metod kan det orsaka allvarliga problem. De kan göra att du måste installera om operativsystemet. Microsoft kan inte garantera att problemen kan lösas. Du ändrar registret på egen risk.
Uppdateringen introducerar följande registerinställning:
| Registersökväg | HKLM\Software\Microsoft\Windows\CurrentVersion\Policies\System\CredSSP\Parameters |
|---|---|
| Värde | AllowEncryptionOracle |
| Datumtyp | DWORD |
| Krävs omstart? | Ja |
Matris för interoperabilitet
Både klienten och servern måste uppdateras, annars kanske inte Windows eller CredSSP-klienter från tredje part kan ansluta till Windows eller tredjepartsvärdar. Se följande samverkansmatris för scenarier som antingen är sårbara för exploatering eller medför att åtgärden misslyckas.
Anteckning När du ansluter till en Windows fjärrskrivbordsserver kan servern konfigureras för att använda en reservmekanism som använder TLS-protokollet för autentisering, och användarna kan få andra resultat än vad som beskrivs i den här matrisen. Denna matris beskriver endast hur CredSSP-protokollet beter sig.
| Server | |||||
|---|---|---|---|---|---|
| Opatchad | Tvingad uppdatering av klienter | Begränsad | Sårbar | ||
| Klient | Opatchad | Tillåten | Blockerad | Tillåten | Tillåten |
| Tvingad uppdatering av klienter | Blockerad | Tillåten | Tillåten | Tillåten | |
| Begränsad | Blockerad | Tillåten | Tillåten | Tillåten | |
| Sårbar | Tillåten | Tillåten | Tillåten | Tillåten |
| Klientinställning | CVE-2018-0886 patchstatus |
|---|---|
| Opatchad | Sårbar |
| Tvingad uppdatering av klienter | Säker |
| Begränsad | Säker |
| Sårbar | Sårbar |
Fel i händelseloggen i Windows
Händelse-ID 6041 loggas på korrigerade Windows-klienter om klienten och fjärrvärden är konfigurerade i en blockerad konfiguration.
| Händelselogg | System |
|---|---|
| Händelsekälla | LSA (LsaSrv) |
| Händelse-ID | 6041 |
| Händelsemeddelandetext | En CredSSP-autentisering till <värdnamn> misslyckades med att förhandla om en gemensam protokollversion. Fjärrvärden erbjöd version< av protokollversion> som inte tillåts av åtgärder för Oracle-krypteringssårbarhet. |
Fel som genereras av CredSSP-blockerade konfigurationspar av korrigerade Windows RDP-klienter
Fel som visas av fjärrskrivbordsklienten utan korrigeringen från 17 april 2018 (KB 4093120)
| Opatchade pre-Windows 8.1- och Windows Server 2012 R2-klienter i kombination med servrar konfigurerade med "Force Updated Clients" | Fel som genereras av CredSSP-blockerade konfigurationspar av korrigerade Windows 8.1/Windows Server 2012 R2 och senare RDP-klienter |
|---|---|
| Ett autentiseringsfel har uppstått. Den token som angetts för funktionen är ogiltig |
Ett autentiseringsfel har uppstått. Den begärda funktionen stöds inte. |
Fel som visas av fjärrskrivbordsklienten i korrigeringen från 17 april 2018 (KB 4093120)
| Opatchade pre-Windows 8.1- och Windows Server 2012 R2-klienter i kombination med servrar konfigurerade med "Force Updated Clients" | Dessa fel genereras av CredSSP-blockerade konfigurationspar av korrigerade Windows 8.1/Windows Server 2012 R2 och senare RDP-klienter. |
|---|---|
| Ett autentiseringsfel har uppstått. Den token som anges för funktionen är ogiltig. |
Ett autentiseringsfel har uppstått. Den begärda funktionen stöds inte. Fjärrdator: <värdnamn> Detta kan bero på CredSSP-åtgärder för Oracle-krypteringssårbarhet. Mer information finns i https://go.microsoft.com/fwlink/?linkid=866660 |
Fjärrskrivbordsklienter och -servrar från tredje part
Alla klienter eller servrar från tredje part måste använda den senaste versionen av CredSSP-protokollet. Kontakta leverantörerna och ta reda på om deras programvara är kompatibel med det senaste CredSSP-protokollet.
Protokolluppdateringarna finns på dokumentationswebbplatsen för Windows-protokoll.
Filändringar
Följande systemfiler har ändrats i den här uppdateringen.
- tspkg.dll
Den credssp.dll filen ändras inte. Mer information finns i relevanta artiklar för information om filversion.