KB5040268: Så här hanterar du säkerhetsrisken för Access-Request-paketattacken som associeras med CVE-2024-3596

Gäller för
Windows Server 2008 Datacenter ESU Windows Server 2008 Standard ESU Windows Server 2008 Enterprise ESU Windows Server 2008 R2 Enterprise ESU Windows Server 2008 R2 Standard ESU Windows Server 2008 R2 Datacenter ESU Windows Server 2012 ESU Windows Server 2012 R2 ESU Windows 10, version 1607, all editions Windows Server 2016 Windows 10 Home and Pro, version 21H2 Windows 10 Enterprise and Education, version 21H2 Windows 10 IoT Enterprise, version 21H2 Windows 10 Home and Pro, version 22H2 Windows 10 Enterprise Multi-Session, version 22H2 Windows 10 Enterprise and Education, version 22H2 Windows 10 IoT Enterprise, version 22H2 Windows 11 SE, version 21H2 Windows 11 Home and Pro, version 21H2 Windows 11 Enterprise and Education, version 21H2 Windows 11 IoT Enterprise, version 21H2 Windows 11 SE, version 22H2 Windows 11 Home and Pro, version 22H2 Windows 11 Enterprise Multi-Session, version 22H2 Windows 11 Enterprise and Education, version 22H2 Windows 11 IoT Enterprise, version 22H2 Windows Server 2022 Windows 11 Home and Pro, version 23H2 Windows 11 Enterprise and Education, version 23H2 Windows 11 Enterprise Multi-Session, version 23H2 DO_NOT_USE_Windows 11 IoT Enterprise, version 23H2 Windows 11 SE, version 24H2 Windows 11 Enterprise and Education, version 24H2 Windows 11 Enterprise Multi-Session, version 24H2 Windows 11 Home and Pro, version 24H2 Windows 11 IoT Enterprise, version 24H2

Obs

Viktigt Supporten för vissa versioner av Microsoft Windows har upphört. Observera att vissa versioner av Windows kan få support efter det senaste slutdatumet för operativsystemet när utökade Uppdateringar säkerhetsuppdateringar (ESUs) är tillgängliga. Se Vanliga frågor och svar om livscykel – utökade säkerhetsuppdateringar (uppdateringar) för en lista över produkter med utökade säkerhetsuppdateringar.

Ändringslogg
Ändra datum Beskrivning av ändring
1 augusti 2024
  • Mindre formateringsändringar för läsbarheten
  • I konfigurationen "Konfigurera verifiering av attributet Meddelandeautentiserare i alla paket för åtkomstbegäran på klienten" användes ordet "meddelande" i stället för "paket"
5 augusti 2024
  • Tillagd länk för UDP (User Datagram Protocol)
  • Tillagd länk för Nätverksprincipserver (NPS)
6 augusti 2024
  • Avsnittet Sammanfattning har uppdaterats för att indikera att dessa ändringar ingår i Windows-uppdateringarna daterade den 9 juli 2024 eller senare
  • Uppdaterade punkterna i avsnittet "Vidta åtgärder" för att ange att vi rekommenderar att du aktiverar alternativen. De här alternativen är inaktiverade som standard.
  • En anteckning har lagts till i avsnittet "Händelser som lagts till av den här uppdateringen" för att ange att händelse-ID:t läggs till på NPS-servern av Windows-uppdateringarna daterade den 9 juli 2024 eller senare

Innehåll

Sammanfattning

Windows-uppdateringarna daterade den 9 juli 2024 eller senare åtgärdar en säkerhetsrisk i RADIUS-protokollet (Remote Authentication Dial-In User Service) som är relaterad till MD5-kollisionsproblem . På grund av svaga integritetskontroller i MD5 kan en angripare manipulera paket för att få obehörig åtkomst. MD5-säkerhetsrisken gör att UDP-baserad (User Datagram Protocol) RADIUS-trafik över Internet inte skyddas mot paketförfalskning eller modifiering under överföring.

Mer information om den här säkerhetsrisken finns i CVE-2024-3596 och whitepaper RADIUS AND MD5 COLLISION ATTACKS.

OBSERVERA Den här sårbarheten kräver fysisk åtkomst till RADIUS-nätverket och NPS (Network Policy Server). Kunder som har säkrat RADIUS-nätverk är därför inte sårbara. Sårbarheten gäller inte heller när RADIUS-kommunikation sker via VPN.

Agera

För att skydda din miljö rekommenderar vi att du aktiverar följande konfigurationer. Mer information finns i avsnittet Konfigurationer .
  • Ange attributet Message-Authenticator i Access-Request-paket . Kontrollera att alla paket för åtkomstbegäran innehåller attributet Message-Authenticator . Som standard är alternativet för att ange attribut för meddelandeautentisering inaktiverat. Vi rekommenderar att du aktiverar det här alternativet.
  • Verifiera attributet Message-Authenticator i Access-Request-paket . Överväg att framtvinga validering av attributet Message-Authenticator för Access-Request-paket . Paket för åtkomstbegäran utan det här attributet bearbetas inte. Som standard måste meddelanden med åtkomstbegäran innehålla att attributalternativet meddelande-autentiserare är inaktiverat. Vi rekommenderar att du aktiverar det här alternativet.
  • Verifiera attributet Message-Authenticator i Access-Request-paket om attributet Proxy-State finns. Du kan också aktivera alternativet limitProxyState om det inte går att utföra verifiering av attributet Message-Authenticator för varje Access-Request-paket . limitProxyState framtvingar att släppa Access-Request-paket som innehåller attributet Proxy-state utan attributet Message-Authenticator . Som standard är limitproxystate alternativet inaktiverat. Vi rekommenderar att du aktiverar det här alternativet.
  • Verifiera attributet Message-Authenticator i RADIUS-svarspaket: Access-Accept, Access-Reject och Access-Challenge. Aktivera alternativet requireMsgAuth för att framtvinga att RADIUS-svarspaket släpps från fjärrservrar utan attributet Message-Authenticator . Som standard är requiremsgauth alternativet inaktiverat . Vi rekommenderar att du aktiverar det här alternativet.

Händelser som lagts till av den här uppdateringen

Mer information finns i avsnittet Konfigurationer .

Obs

Anteckning Dessa händelse-ID:n läggs till på NPS-servern av Windows-uppdateringar daterade den 9 juli 2024 eller senare.

Händelse-ID: 4418

Paketet Access-Request togs bort eftersom det innehöll attributet Proxy-State men saknade attributet Message-Authenticator. Överväg att ändra RADIUS-klienten så att den inkluderar attributet Message-Authenticator. Du kan också lägga till ett undantag för RADIUS-klienten med hjälp av limitProxyState konfigurationen.

Händelselogg System
Händelsetyp Fel
Händelsekälla NPS (NPS)
Händelse-ID 4418
Händelsetext Ett Access-Request meddelande togs emot från RADIUS-klientens <IP/namn> som innehöll ett Proxy-State-attribut, men det innehöll inte ett Message-Authenticator-attribut. Begäran drogs därför tillbaka. Attributet Message-Authenticator är obligatoriskt av säkerhetsskäl. Se https://support.microsoft.com/help/5040268 om du vill veta mer.
Händelse-ID: 4419

Det här är en granskningshändelse för Access-Request-paket utan attributet Message-Authenticator i närvaro av Proxy-State. Överväg att ändra RADIUS-klienten så att den inkluderar attributet Message-Authenticator. RADIUS-paketet tas bort när limitproxystate-konfigurationen har aktiverats.

Händelselogg System
Händelsetyp Varning!
Händelsekälla NPS (NPS)
Händelse-ID 4419
Händelsetext Ett Access-Request meddelande togs emot från RADIUS-klientens <IP/namn> som innehöll ett Proxy-State-attribut, men det innehöll inte ett Message-Authenticator-attribut. Begäran tillåts för närvarande eftersom limitProxyState har konfigurerats i granskningsläge. Se https://support.microsoft.com/help/5040268 om du vill veta mer.
Händelse-ID: 4420

Det här är en granskningshändelse för RADIUS-svarspaket som tagits emot utan attributet Message-Authenticator på proxyn. Överväg att ändra den angivna RADIUS-servern för attributet Message-Authenticator. RADIUS-paketet släpps när requiremsgauth-konfigurationen har aktiverats.

Händelselogg System
Händelsetyp Varning!
Händelsekälla NPS (NPS)
Händelse-ID 4420
Händelsetext RADIUS-proxyn tog emot ett svar från serverns <ip/namn> med ett Message-Authenticator-attribut som saknades. Svaret tillåts för närvarande eftersom requireMsgAuth är konfigurerat i granskningsläge. Se https://support.microsoft.com/help/5040268 om du vill veta mer.
Händelse-ID: 4421

Händelsen loggas under tjänststarten när de rekommenderade inställningarna inte har konfigurerats. Överväg att aktivera inställningarna om RADIUS-nätverket är osäkert. För säkra nätverk kan dessa händelser ignoreras.

Händelselogg System
Händelsetyp Varning!
Händelsekälla NPS (NPS)
Händelse-ID 4421
Händelsetext Konfigurationen RequireMsgAuth och/eller limitProxyState är i <läget Inaktivera/Granska.> De här inställningarna bör konfigureras i aktiveringsläge av säkerhetsskäl. Se https://support.microsoft.com/help/5040268 om du vill veta mer.

Konfigurationer

Konfigurera sändning av attributet Message-Authenticator i alla paket för åtkomstbegäran på servern

Den här konfigurationen gör det möjligt för NPS-proxyn att börja skicka attributet Message-Authenticator i alla paket för åtkomstbegäran . Använd någon av följande metoder för att aktivera den här konfigurationen.

Metod 1: Använd NPS Microsoft Management Console (MMC)

Så här använder du NPS MMC:

  1. Öppna NPS-användargränssnittet (UI) på servern.
  2. Öppna fjärr-Radius-servergrupperna.
  3. Välj Radius Server.
  4. Gå till Autentisering/Redovisning.
  5. Markera kryssrutan Begäran måste innehålla kryssrutan Message-Authenticator attribut.

Metod 2: Använd kommandot netsh

Om du vill använda netsh kör du följande kommando:

Obs

netsh nps set remoteserver remoteservergroup = <server group name> address = <server address> requireauthattrib = yes

Mer information finns i Gruppkommandon för fjärr-RADIUS-server.

Konfigurera verifiering av attributet Message-Authenticator i alla paket för åtkomstbegäran på klienten

Den här konfigurationen kräver attributet Message-Authenticator i alla Access-Request-paket och släpper paketet om det saknas.

Metod 1: Använd NPS Microsoft Management Console (MMC)

Så här använder du NPS MMC:

  1. Öppna NPS-användargränssnittet (UI) på servern.
  2. Open Radius-klienter.
  3. Välj Radius-klient.
  4. Gå till Avancerade inställningar.
  5. Markera kryssrutan för Åtkomstbegäran Meddelanden måste innehålla kryssrutan för attributet meddelande-autentiserare .

Mer information finns i Konfigurera RADIUS-klienter.

Metod 2: Använd kommandot netsh

Om du vill använda netsh kör du följande kommando:

Obs

netsh nps set client name = <client name> requireauthattrib = yes

Mer information finns i Gruppkommandon för fjärr-RADIUS-server.

Konfigurera limitproxystate för alla klienter

Den här konfigurationen gör det möjligt för NPS-servern att släppa potentiellt sårbara Access-Request-paket som innehåller ett Proxy-State-attribut , men som inte innehåller ett Message-Authenticator-attribut . Den här konfigurationen stöder tre lägen:

  • Granska
  • Aktivera
  • Inaktivera

I granskningsläge loggas en varningshändelse (Händelse-ID: 4419), men begäran bearbetas ändå. Använd det här läget för att identifiera de icke-kompatibla entiteter som skickar begäranden.

Använd kommandot netsh för att konfigurera, aktivera och lägga till ett undantag efter behov.

  1. Om du vill konfigurera klienter i granskningsläge kör du följande kommando:

    Obs

    netsh nps set limitproxystate all = "audit"

  2. Om du vill konfigurera klienter i aktiveringsläge kör du följande kommando:

    Obs

    netsh nps set limitproxystate all = "enable"

  3. Om du vill lägga till ett undantag för att undanta en klient från limitProxystate-validering kör du följande kommando:

    Obs

    netsh nps set limitproxystate name = <client name> exception = "Yes"

Konfigurera requiremsgauth för fjärrservrar

Den här konfigurationen gör det möjligt för NPS Proxy att släppa potentiellt sårbara svarsmeddelanden utan attributet Message-Authenticator . Den här konfigurationen stöder tre lägen:

  • Granska
  • Aktivera
  • Inaktivera

I granskningsläge loggas en varningshändelse (händelse-ID: 4420), men begäran bearbetas ändå. Använd det här läget för att identifiera de icke-kompatibla entiteter som skickar svaren.

Använd kommandot netsh för att konfigurera, aktivera och lägga till ett undantag efter behov.

  1. Om du vill konfigurera servrar i granskningsläge kör du följande kommando:

    Obs

    netsh nps set requiremsgauth all = "audit"

  2. Om du vill aktivera konfigurationer för alla servrar kör du följande kommando:

    Obs

    netsh nps set requiremsgauth all = "enable"

  3. Om du vill lägga till ett undantag för att undanta en server från validering av requireauthmsg kör du följande kommando:

    Obs

    netsh nps set requireMsgauth RemoteServerGroup = <Fjärrservergruppens namn> Address = <Serveradress> Exception = "Ja"

Vanliga frågor och svar

Vad ska du göra om fel i VPN-begäranden observeras efter att konfigurationsaktivering sker på grund av att meddelanden släpps?

Kontrollera om det finns relaterade händelser i NPS-modulhändelser. Överväg att lägga till undantag eller konfigurationsjusteringar för berörda klienter/servrar.

Behövs några konfigurationsändringar eller åtgärder om RADIUS-nätverket är säkert?

Nej, konfigurationerna som beskrivs i den här artikeln rekommenderas för oskyddade nätverk.

Referenser

Beskrivning av standardterminologin som används för att beskriva Microsofts programuppdateringar

Ansvarsfriskrivning från tredje part

Produkter från andra leverantörer som nämns i den här artikeln tillverkas av företag som inte har någon anknytning till Microsoft. Vi lämnar ingen garanti, underförstådd eller på annat sätt, om dessa produkters prestanda eller tillförlitlighet.

Vi tillhandahåller kontaktinformation från tredje part som hjälper dig att hitta teknisk support. Denna kontaktinformation kan ändras utan föregående meddelande. Vi kan inte garantera att den här kontaktinformationen från tredje part är korrekt.