การจัดการการปรับใช้การเปลี่ยนแปลงการผูก RPC ของเครื่องพิมพ์สําหรับ CVE-2021-1678 (KB4599464)

นำไปใช้กับ
Windows Server 2008 Service Pack 2 Windows Server 2008 R2 Service Pack 1 Windows Server 2012 Windows Server 2012 R2 Windows Server version 1809 Windows Server version 1903 Windows Server version 1909 Windows Server 2016, all editions Windows Server 2019 Windows Server version 2004 Windows Server version 20H2

สรุป

ช่องโหว่การเลี่ยงผ่านความปลอดภัยมีอยู่ในวิธีที่การผูก Printer Remote Procedure Call (RPC) จัดการการรับรองความถูกต้องสําหรับส่วนติดต่อ Winspool ระยะไกล Windows Update แก้ไขช่องโหว่นี้ด้วยการเพิ่มระดับการรับรองความถูกต้อง RPC และแนะนํานโยบายและรีจิสทรีคีย์ใหม่เพื่อให้ลูกค้าสามารถปิดหรือเปิดใช้งานโหมด การบังคับใช้ ทางฝั่งเซิร์ฟเวอร์เพื่อเพิ่มระดับการรับรองความถูกต้อง

หากต้องการเรียนรู้เพิ่มเติมเกี่ยวกับช่องโหว่ โปรดดู CVE-2021-1678 | ช่องโหว่การปลอมแปลงตัวจัดคิวงานพิมพ์ของ Windows

จัดการงาน

เพื่อปกป้องสภาพแวดล้อมและป้องกันการหยุดทํางาน คุณต้องทําดังต่อไปนี้:
  1. อัปเดตไคลเอ็นต์และอุปกรณ์เซิร์ฟเวอร์ทั้งหมดโดยการติดตั้ง Windows Update วันที่ 12 มกราคม 2021 หรือ Windows Update ที่ใหม่กว่า โปรดทราบว่าการติดตั้ง Windows Update ไม่ได้ช่วยลดช่องโหว่ด้านความปลอดภัยอย่างสมบูรณ์ และอาจส่งผลกระทบต่อการตั้งค่าการพิมพ์ปัจจุบันของคุณ คุณต้องดําเนินการขั้นตอนที่ 2
  2. เปิดใช้งานโหมดการบังคับใช้ บนเซิร์ฟเวอร์การพิมพ์ โหมดการบังคับใช้จะเปิดใช้งานบนอุปกรณ์ Windows ทั้งหมดในอนาคต

การกําหนดเวลาอัปเดต

การอัปเดต Windows เหล่านี้จะเผยแพร่ในสองระยะ:

  • ระยะการปรับใช้เริ่มต้นสําหรับการอัปเดต Windows ที่เผยแพร่ในวันที่ 12 มกราคม 2021 หรือหลังจากนั้น
  • ระยะการบังคับใช้สําหรับการอัปเดต Windows จะเผยแพร่ในอนาคต

12 มกราคม 2021: ระยะการปรับใช้ครั้งแรก

ขั้นตอนการปรับใช้ครั้งแรกเริ่มต้นด้วยการอัปเดต Windows ที่เผยแพร่ในวันที่ 12 มกราคม 2021 โดยให้ความสามารถสําหรับลูกค้าเซิร์ฟเวอร์ในการเปิดใช้งานระดับความปลอดภัยที่เพิ่มขึ้นนี้ด้วยตนเองตามความพร้อมของสภาพแวดล้อม

รุ่นนี้:

  • แก้ไข CVE-2021-1678 (ในโหมด การปรับใช้ ที่ตั้งค่าเป็น ปิด ตามค่าเริ่มต้น)
  • เพิ่มการสนับสนุนสําหรับค่ารีจิสทรี RpcAuthnLevelPrivacyEnabled เพื่อเปิดใช้งานการเพิ่มระดับการอนุญาตสําหรับการป้องกันเครื่องพิมพ์ IRemoteWinspool

การบรรเทาปัญหาประกอบด้วยการติดตั้งการอัปเดตของ Windows บนอุปกรณ์ระดับไคลเอ็นต์และเซิร์ฟเวอร์ทั้งหมด

14 กันยายน 2021: ขั้นตอนการบังคับใช้

การเผยแพร่จะเปลี่ยนไปเป็นระยะการบังคับใช้ในวันที่ 14 กันยายน 2021 ขั้นตอนการบังคับใช้บังคับใช้การเปลี่ยนแปลงเพื่อแก้ไข CVE-2021-1678 โดยการเพิ่มระดับการอนุญาตโดยไม่ต้องตั้งค่ารีจิสทรี

คําแนะนําในการติดตั้ง

ก่อนที่จะติดตั้งการอัปเดตนี้

คุณต้องติดตั้งการอัปเดตที่จําเป็นต่อไปนี้ก่อนที่จะใช้การอัปเดตนี้ หากคุณใช้ Windows Update การอัปเดตที่จําเป็นเหล่านี้จะมีการเสนอโดยอัตโนมัติตามที่จําเป็น

  • คุณต้องมีการอัปเดต SHA-2 (KB4474419) ของวันที่ 23 กันยายน 2019 หรือหลังจากนั้น ติดตั้งการอัปเดต SHA-2 แล้วเริ่มการทำงานอุปกรณ์ของคุณใหม่ก่อนที่คุณจะใช้การอัปเดตนี้ สำหรับข้อมูลเพิ่มเติมเกี่ยวกับการอัปเดต SHA-2 โปรดดู ข้อกำหนดการสนับสนุนการเซ็นโค้ด 2019 SHA-2 สำหรับ Windows และ WSUS
  • สําหรับ Windows Server 2008 R2 SP1 คุณต้องติดตั้งการอัปเดตสแตกการบริการ (SSU) (KB4490628) ของวันที่ 12 มีนาคม 2019 หลังจากติดตั้งการอัปเดต KB4490628 แล้ว เราขอแนะนําให้คุณติดตั้งการอัปเดต SSU ล่าสุด สําหรับข้อมูลเพิ่มเติมเกี่ยวกับการอัปเดต SSU ล่าสุด ดูที่ ADV990001 | Servicing Stack Updates ล่าสุด
  • สําหรับ Windows Server 2008 SP2 คุณต้องติดตั้งการอัปเดตสแตกการบริการ (SSU) (KB4493730) ของวันที่ 9 เมษายน 2019 หลังจากติดตั้งการอัปเดต KB4493730 แล้ว เราขอแนะนําให้คุณติดตั้งการอัปเดต SSU ล่าสุด สําหรับข้อมูลเพิ่มเติมเกี่ยวกับการอัปเดต SSU ล่าสุด ดูที่ ADV990001 | Servicing Stack Updates ล่าสุด
  • ลูกค้าจําเป็นต้องซื้อการอัปเดตความปลอดภัยที่ขยายเวลา (ESU) สําหรับ Windows Server 2008 SP2 หรือ Windows Server 2008 R2 SP1 เวอร์ชันในสถานที่หลังจากการสนับสนุนที่ขยายเวลาสิ้นสุดลงในวันที่ 14 มกราคม 2020 ลูกค้าที่ซื้อ ESU ต้องทําตามขั้นตอนใน KB4522133 เพื่อรับการอัปเดตความปลอดภัยต่อไป สำหรับข้อมูลเพิ่มเติมเกี่ยวกับ ESU และรุ่นที่ได้รับการสนับสนุน ให้ดูที่ KB4497181

สำคัญ คุณต้องเริ่มการทำงานอุปกรณ์ของคุณใหม่หลังจากติดตั้งอัปเดตที่จำเป็นเหล่านี้

ติดตั้งการอัปเดต

เมื่อต้องการแก้ไขช่องโหว่ด้านความปลอดภัย ให้ติดตั้งการอัปเดตของ Windows และเปิดใช้งานโหมด การบังคับใช้ โดยทําตามขั้นตอนเหล่านี้:

  1. ปรับใช้การอัปเดตวันที่ 12 มกราคม 2021 กับอุปกรณ์ไคลเอ็นต์และเซิร์ฟเวอร์ทั้งหมด
  2. หลังจากอัปเดตอุปกรณ์ไคลเอ็นต์และเซิร์ฟเวอร์ทั้งหมดแล้ว การป้องกันเต็มรูปแบบสามารถเปิดใช้งานได้โดยตั้งค่ารีจิสทรีเป็น 1

ขั้นที่ 1: ติดตั้งการอัปเดต Windows

ติดตั้ง Windows Update วันที่ 12 มกราคม 2021 หรือ Windows Update ที่ใหม่กว่าลงในอุปกรณ์ไคลเอ็นต์และเซิร์ฟเวอร์ทั้งหมด

การอัปเดตประจําวันที่ 12 มกราคม ค.ศ. 2021
ผลิตภัณฑ์ Windows Server KB # ชนิดของการอัปเดต
Windows Server เวอร์ชัน 20H2 (การติดตั้ง Server Core) 4598242 การอัปเดตการรักษาความปลอดภัย
Windows Server เวอร์ชัน 2004 (การติดตั้ง Server Core) 4598242 การอัปเดตการรักษาความปลอดภัย
Windows Server เวอร์ชัน 1909 (การติดตั้ง Server Core) 4598229 การอัปเดตการรักษาความปลอดภัย
Windows Server เวอร์ชัน 1903 (การติดตั้ง Server Core) 4598229 การอัปเดตการรักษาความปลอดภัย
Windows Server 2019 (การติดตั้ง Server Core) 4598230 การอัปเดตการรักษาความปลอดภัย
Windows Server 2019 4598230 การอัปเดตการรักษาความปลอดภัย
Windows Server 2016 (การติดตั้ง Server Core) 4598243 การอัปเดตการรักษาความปลอดภัย
Windows Server 2016 4598243 การอัปเดตการรักษาความปลอดภัย
Windows Server 2012 R2 (การติดตั้ง Server Core) 4598285 ชุดรวมอัปเดตรายเดือน
4598275 ความปลอดภัยเท่านั้น
Windows Server 2012 R2 4598285 ชุดรวมอัปเดตรายเดือน
4598275 ความปลอดภัยเท่านั้น
Windows Server 2012 (การติดตั้ง Server Core) 4598278 ชุดรวมอัปเดตรายเดือน
4598297 ความปลอดภัยเท่านั้น
Windows Server 2012 4598278 ชุดรวมอัปเดตรายเดือน
4598297 ความปลอดภัยเท่านั้น
Windows Server 2008 R2 Service Pack 1 4598279 ชุดรวมอัปเดตรายเดือน
4598289 ความปลอดภัยเท่านั้น
Windows Server 2008 Service Pack 2 4598288 ชุดรวมอัปเดตรายเดือน
4598287 ความปลอดภัยเท่านั้น

ขั้นตอนที่ 2: เปิดใช้งานโหมดการบังคับใช้

ข้อสําคัญ ส่วน เมธอด หรืองานนี้มีขั้นตอนที่บอกให้คุณทราบวิธีการเปลี่ยนรีจิสทรี แต่ปัญหาร้ายแรงอาจเกิดขึ้น ถ้าคุณปรับเปลี่ยนรีจิสทรีอย่างไม่ถูกต้อง ดังนั้นโปรดตรวจสอบให้แน่ใจว่าคุณทำตามขั้นตอนเหล่านี้อย่างระมัดระวัง สำหรับการป้องกันที่เพิ่มขึ้น ให้สำรองข้อมูลรีจิสทรีก่อนที่คุณจะปรับเปลี่ยน จากนั้นคุณสามารถคืนค่ารีจิสทรีถ้ามีปัญหาเกิดขึ้น สําหรับข้อมูลเพิ่มเติมเกี่ยวกับวิธีสํารองข้อมูลและคืนค่ารีจิสทรี ให้ดูวิธีการสํารองข้อมูลและคืนค่ารีจิสทรีใน Windows

หลังจากอัปเดตอุปกรณ์ไคลเอ็นต์และเซิร์ฟเวอร์ทั้งหมดแล้ว คุณสามารถเปิดใช้งานการป้องกันเต็มรูปแบบได้โดยการปรับใช้โหมดการบังคับใช้ เมื่อต้องการทำสิ่งนี้ ให้ทำตามขั้นตอนเหล่านี้:

  1. คลิกขวาที่ Start คลิกRun พิมพ์cmd ในกล่อง Run แล้วกด Ctrl+Shift+Enter
  2. ที่พร้อมท์คําสั่งของผู้ดูแลระบบ ให้พิมพ์ regedit แล้วกด Enter
  3. ค้นหารีจิสทรีซับคีย์ต่อไปนี้:

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Print

  1. คลิกขวาที่ พิมพ์ เลือก ใหม่ แล้วคลิก ค่า DWORD (32 บิต)
  2. พิมพ์ RpcAuthnLevelPrivacyEnabled แล้วกด Enter
  3. คลิกขวา RpcAuthnLevelPrivacyEnabled แล้วคลิก ปรับเปลี่ยน
  4. ในกล่อง ข้อมูลค่า ให้พิมพ์ 1 แล้วคลิก ตกลง

หมายเหตุ การอัปเดตนี้จะแนะนําการสนับสนุนสําหรับค่ารีจิสทรี RpcAuthnLevelPrivacyEnabled เพื่อเพิ่มระดับการอนุญาตสําหรับเครื่องพิมพ์ IRemoteWinspool

รีจิสทรีซับคีย์ HKEY_LOCAL_MACHINE\System\CurrentControlSet\Control\Print
ค่า RpcAuthnLevelPrivacyEnabled
ชนิดข้อมูล REG_DWORD
ข้อมูล 1: เปิดใช้งานโหมดบังคับใช้ ก่อนที่คุณจะเปิดใช้งานโหมด การบังคับใช้ ฝั่งเซิร์ฟเวอร์ ตรวจสอบให้แน่ใจว่าอุปกรณ์ไคลเอ็นต์ทั้งหมดได้ติดตั้งการอัปเดต Windows ที่เผยแพร่เมื่อวันที่ 12 มกราคม 2021 หรือ Windows Update ที่ใหม่กว่า การแก้ไขปัญหานี้จะเพิ่มระดับการอนุญาตสําหรับส่วนติดต่อ IRemoteWinspool RPC ของเครื่องพิมพ์ และเพิ่มนโยบายและค่ารีจิสทรีใหม่บนฝั่งเซิร์ฟเวอร์เพื่อบังคับให้ไคลเอ็นต์ใช้ระดับการอนุญาตใหม่ถ้าโหมด การบังคับใช้ ถูกนําไปใช้ หากอุปกรณ์ไคลเอ็นต์ไม่มีการอัปเดตความปลอดภัยวันที่ 12 มกราคม 2021 หรือ Windows Update ที่ใหม่กว่า ประสบการณ์การพิมพ์จะหยุดทํางานเมื่อไคลเอ็นต์เชื่อมต่อกับเซิร์ฟเวอร์ผ่านส่วนติดต่อ IRemoteWinspool
0: ไม่แนะนํา ปิดใช้งานการเพิ่มระดับการรับรองความถูกต้องสําหรับเครื่องพิมพ์ IRemoteWinspool และอุปกรณ์ของคุณไม่ได้รับการป้องกัน
ค่าเริ่มต้น ลักษณะการทํางานเริ่มต้นหลังจากติดตั้งการอัปเดตเมื่อไม่ได้ตั้งค่ารีจิสทรีคีย์:
  • การอัปเดตวันที่ 12 มกราคม 2021 หรือใหม่กว่ามีลักษณะการทํางานเริ่มต้นเป็น 0 (ศูนย์) เมื่อไม่ได้ตั้งค่า
  • การอัปเดตวันที่ 14 กันยายน 2021 หรือใหม่กว่ามีลักษณะการทํางานเริ่มต้นคือ 1 (หนึ่ง) เมื่อไม่ได้ตั้งค่า
จําเป็นต้องรีสตาร์ตหรือไม่ ใช่ จําเป็นต้องมีการเริ่มการทํางานของอุปกรณ์ใหม่หรือการเริ่มระบบของบริการตัวจัดคิวใหม่