KB4598347: Hantera distribution av Kerberos S4U-ändringar för CVE-2020-17049

Gäller för
Windows Server 2008 Service Pack 2 Windows Server 2008 R2 Service Pack 1 Windows Server 2012 Windows Server 2012 R2 Windows Server version 1809 Windows Server version 1903 Windows Server version 1909 Windows Server 2016, all editions Windows Server 2019 Windows Server version 2004 Windows Server version 20H2

Viktigt!

De utgivningsdatum som tidigare angivits i den här artikeln har ändrats. Observera de nya utgivningsdatumen i avsnitten "Vidta åtgärder" och "Tidpunkt för dessa Windows-uppdateringar".

Sammanfattning

Det finns en säkerhetsrisk för förbikoppling av säkerhetsfunktioner i det sätt på vilket Key Distribution Center (KDC) avgör om en Kerberos-tjänstbiljett kan användas för delegering via Kerberos begränsad delegering (KCD). För att utnyttja sårbarheten kan en komprometterad tjänst som är konfigurerad för att använda KCD manipulera en Kerberos-tjänstbiljett som inte är giltig för delegering för att tvinga KDC att acceptera den. Dessa Windows-uppdateringar åtgärdar den här säkerhetsrisken genom att ändra hur KDC verifierar Kerberos-tjänstbiljetter som används med KCD.

Mer information om den här säkerhetsrisken finns i CVE-2020-17049.

Vidta åtgärder

Du måste följa alla dessa steg för att skydda miljön och förhindra avbrott:
  1. Uppdatera alla enheter som har služba Active Directory-domänkontrollantrollen genom att installera minst en av Windows-uppdateringarna mellan 8 december 2020 och 9 mars 2021. Tänk på att installationen av Windows-uppdateringen inte helt åtgärdar säkerhetsrisken. Du måste även utföra steg 2 och 3.
  2. Uppdatera alla enheter som är värdar för služba Active Directory-domänkontrollantrollen genom att installera Windows-uppdateringen från 13 april 2021.
  3. Aktivera Tvingande läge på alla služba Active Directory-domänkontrollanter.
  4. Från och med uppdateringen av tvingandefasen den 13 juli 2021 aktiveras tvingande läge på alla Windows-domänkontrollanter.

Tidpunkten för dessa Windows-uppdateringar

Dessa Windows-uppdateringar släpps i tre faser:

  • Den första distributionsfasen för Windows-uppdateringar som släpptes 8 december 2020 eller senare.
  • En andra distributionsfas som tar bort PerformTicketSignature inställningen 0 och kräver antingen inställning 1 eller 2, den 13 april 2021 eller senare.
  • Tillämpningsfasen för Windows-uppdateringar som släpptes den 13 juli 2021 eller senare.

8 december 2020: Inledande distributionsfas

Den inledande distributionsfasen börjar med Windows-uppdateringen som släpptes den 8 december 2020 och fortsätter med en senare Windows-uppdatering för tillämpningsfasen. Dessa och senare Windows-uppdateringar gör ändringar i Kerberos. Den här uppdateringen från 8 december 2020 innehåller korrigeringar för alla kända problem som ursprungligen introducerades i CVE-2020-17049-versionen från 10 november 2020. Den här uppdateringen lägger också till stöd för Windows Server 2008 SP2 och Windows Server 2008 R2.

Den här versionen:

  • Åtgärdar CVE-2020-17049 (i distributionsläge som standard).
  • Lägger till stöd för registervärdet PerformTicketSignature för att aktivera skydd på služba Active Directory-domänkontrollantservrar. Det här värdet finns som standard inte.

Lösningen består i att installera Windows-uppdateringar på alla enheter med služba Active Directory-rollen som domänkontrollant och skrivskyddade domänkontrollanter (RODC) och sedan aktivera tvingande läge.

13 april 2021: Andra distributionsfasen

Den andra distributionsfasen börjar med Windows-uppdateringen som släpptes den 13 april 2021. Den här fasen tar bort PerformTicketSignature-inställningen0. Om du anger 0 för PerformTicketSignature efter att den här uppdateringen har installerats har detta samma effekt som om du anger värdet 1 för PerformTicketSignature. Domänkontrollanterna kommer att vara i distributionsläge.

Obs!

  • Den här fasen är inte nödvändig om PerformTicketSignature aldrig har angetts till 0 i din miljö. Den här fasen hjälper till att se till att kunder som anger PerformTicketSignature till 0 flyttas till inställning 1 före verkställningsfasen .
  • Med distributionen av uppdateringarna från den 13 april 2021 kan tjänstbiljetter förnyas genom att ange PerformTicketSignature till 1 . Det här är en förändring i beteende från Windows Uppdateringar före april 2021 när du anger PerformTicketSignature till 1, vilket orsakade att tjänstbiljetter inte kunde förnyas.
  • Den här uppdateringen förutsätter att alla domänkontrollanter har uppdaterats med uppdateringarna från 8 december 2020 eller senare uppdateringar.
  • När du har installerat den här uppdateringen och manuellt eller programmatiskt angett PerformTicketSignature till 1 eller högre fungerar inte längre domänkontrollanter som inte stöds på Windows Server med domänkontrollanter som stöds. Detta omfattar Windows Server 2008 och Windows Server 2008 R2 utan utökad säkerhets Uppdateringar (ESU) och Windows Server 2003.

13 juli 2021: Verkställighetsfasen

Versionen från 13 juli 2021 övergår till verkställighetsfasen. Tvingande fas framtvingar ändringarna för att hantera CVE-2020-17049. služba Active Directory-domänkontrollanter är nu kompatibla med tvingande läge. Om du går till tvingande läge måste alla služba Active Directory-domänkontrollanter ha uppdateringen från den 8 december 2020 eller en senare Windows-uppdatering installerad. För närvarande ignoreras registernyckelinställningarna för PerformTicketSignature och tvingande läge kan inte åsidosättas.

Vägledning för installation

Innan du installerar den här uppdateringen

Du måste ha följande obligatoriska uppdateringar installerade innan du installerar den här uppdateringen. Om du använder Windows Update erbjuds dessa nödvändiga uppdateringar automatiskt efter behov.

  • Du måste ha SHA-2-uppdateringen (KB4474419) från 23 september 2019 eller en senare SHA-2-uppdatering installerad och sedan starta om enheten innan du installerar den här uppdateringen. Mer information om SHA-2-uppdateringar finns i 2019 SHA-2 Code Signing Support requirement for Windows and WSUS.
  • För Windows Server 2008 R2 SP1 måste du ha installerat Servicing Stack-uppdateringen (SSU) (KB4490628) från 12 mars 2019. När uppdateringen KB4490628 har installerats rekommenderar vi att du installerar den senaste SSU-uppdateringen. Mer information om den senaste SSU-uppdateringen finns i ADV990001 | Senaste Servicing Stack uppdateringar.
  • För Windows Server 2008 SP2 måste du ha installerat Servicing Stack-uppdateringen (SSU) (KB4493730) från 9 april 2019. När uppdateringen KB4493730 har installerats rekommenderar vi att du installerar den senaste SSU-uppdateringen. Mer information om de senaste SSU-uppdateringarna finns i ADV990001 | Senaste Servicing Stack uppdateringar.
  • Kunderna måste köpa utökade säkerhetsuppdateringar för lokala versioner av Windows Server 2008 SP2 eller Windows Server 2008 R2 SP1 efter att extended-supporten upphörde 14 januari 2020. Kunder som har köpt ESU måste följa procedurerna i KB4522133 för att fortsätta få säkerhetsuppdateringar. Mer information om ESU och vilka utgåvor som stöds finns i KB4497181.

Viktigt! Du måste starta om enheten efter att du har installerat de nödvändiga uppdateringarna.

Installera alla uppdateringar

Åtgärda säkerhetsrisken genom att installera alla Windows-uppdateringar och aktivera tvingande läge genom att följa de här stegen:

  1. Distribuera minst en av uppdateringarna mellan 8 december 2020 och 9 mars 2021 till alla služba Active Directory-domänkontrollanter i skogen.

  2. Distribuera uppdateringen från den 12 april 2021 minst en eller flera veckor efter steg 1.

  3. När alla služba Active Directory-domänkontrollanter har uppdaterats väntar du i minst en hel vecka för att låta alla utestående Service for User to Self (S4U2self) Kerberos-tjänstbiljetter löpa ut och sedan kan fullständigt skydd aktiveras genom att distribuera služba Active Directory-domänkontrollantens tvingande läge.

    Obs!

    • Om du har ändrat förfallotiderna för Kerberos-tjänstbiljetter från standardinställningarna (standard är 7 dagar) måste du vänta minst det antal dagar som konfigurerats i din miljö.
    • De här stegen förutsätter att PerformTicketSignature aldrig har angetts till 0 i din miljö. Om PerformTicketSignature har angetts till 0 måste du gå till inställning 1 innan du går till inställning 2 (tvingande läge) och vänta minst en vecka för att tillåta att alla utestående Service for User to Self (S4U2self) Kerberos-tjänstbiljetter upphör att gälla. Du bör inte gå direkt från inställning 0 till inställning 2 (tvingande läge).

Steg 1: Installera Windows-uppdateringar

Installera lämplig Windows-uppdatering från 8 december 2020 eller en senare Windows-uppdatering på alla enheter som är värdar för služba Active Directory-domänkontrollantrollen i skogen, inklusive skrivskyddade domänkontrollanter.

Uppdateringar från 8 december 2020
Windows Server produkt KB (KB) # Typ av uppdatering
Windows Server version 20H2 (Server Core-installation) 4592438 Säkerhetsuppdatering
Windows Server version 2004 (Server Core-installation) 4592438 Säkerhetsuppdatering
Windows Server version 1909 (Server Core-installation) 4592449 Säkerhetsuppdatering
Windows Server version 1903 (Server Core-installation) 4592449 Säkerhetsuppdatering
Windows Server 2019 (Server Core-installation) 4592440 Säkerhetsuppdatering
Windows Server 2019 4592440 Säkerhetsuppdatering
Windows Server 2016 (Server Core-installation) 4593226 Säkerhetsuppdatering
Windows Server 2016 4593226 Säkerhetsuppdatering
Windows Server 2012 R2 (Server Core-installation) 4592484 Månatlig samlad uppdatering
4592495 Endast säkerhet
Windows Server 2012 R2 4592484 Månatlig samlad uppdatering
4592495 Endast säkerhet
Windows Server 2012 (Server Core-installation) 4592468 Månatlig samlad uppdatering
4592497 Endast säkerhet
Windows Server 2012 4592468 Månatlig samlad uppdatering
4592497 Endast säkerhet
Windows Server 2008 R2 Service Pack 1 4592471 Månatlig samlad uppdatering
4592503 Endast säkerhet
Windows Server 2008 Service Pack 2 4592498 Månatlig samlad uppdatering
4592504 Endast säkerhet

Steg 2: Aktivera tvingande läge

När alla enheter med služba Active Directory-domänkontrollantrollen har uppdaterats väntar du minst en hel vecka för att alla utestående S4U2self Kerberos-tjänstbiljetter ska upphöra att gälla. Aktivera sedan fullständigt skydd genom att distribuera tvingande läge. Det gör du genom att aktivera registernyckeln Tvingande läge.

Varning Om du ändrar i registret på fel sätt med Registereditorn eller någon annan metod kan det orsaka allvarliga problem. De kan göra att du måste installera om operativsystemet. Microsoft kan inte garantera att problemen kan lösas. Du ändrar registret på egen risk.

Anteckning Uppdateringen introducerar stöd för följande registervärde för att aktivera tvingande läge. Det här registervärdet skapas inte genom att installera den här uppdateringen. Du måste lägga till det här registervärdet manuellt.

Registerundernyckel HKEY_LOCAL_MACHINE\System\CurrentControlSet\Services\Kdc
Värde PerformTicketSignature (på engelska)
Datatyp REG_DWORD
Data 1: Aktiverar distributionsläge. Korrigeringen är aktiverad på domänkontrollanten, men služba Active Directory-domänkontrollanten kräver inte att Kerberos-tjänstbiljetter överensstämmer med korrigeringen. Det här läget lägger till stöd för biljettsignaturer på CVE-2020-17049-uppdaterade domänkontrollanter, men domänkontrollanterna kräver inte att biljetter signeras. Detta gör att en blandning av inledande distributionsfas (DCs uppdaterade till den första distributionsuppdateringen i december) och uppdaterade domänkontrollanter kan samexistera. När alla domänkontrollanter är uppdaterade och vid inställning 1 signeras alla nya biljetter. I det här läget kommer nya biljetter att markeras som förnyelsebara.
2: Aktiverar tvingande läge Detta möjliggör korrigeringen i obligatoriskt läge där alla domäner måste uppdateras och alla služba Active Directory-domänkontrollanter kräver Kerberos-tjänstbiljetter med signaturer. Med denna inställning måste alla biljetter signeras för att anses vara giltiga. I det här läget kommer biljetter återigen att markeras som förnyelsebara.
0: Rekommenderas inte. Inaktiverar signaturer för Kerberos-tjänstärenden och domänerna är inte skyddade.
Viktigt: Inställningen 0 är inte kompatibel med tvingande inställning 2. Tillfälliga autentiseringsfel kan uppstå om tvingande läge tillämpas senare när domänen är inställd på 0. Vi rekommenderar kunderna att gå över till inställning 1 före tillämpningsfasen (minst en vecka innan de tillämpar disciplinära åtgärder).
Standard 1 (när registernyckeln inte har angetts)
Krävs en omstart? Nej