สรุป
ช่องโหว่การเลี่ยงผ่านความปลอดภัยมีอยู่ในวิธีที่การผูก Printer Remote Procedure Call (RPC) จัดการการรับรองความถูกต้องสําหรับส่วนติดต่อ Winspool ระยะไกล Windows Update แก้ไขช่องโหว่นี้ด้วยการเพิ่มระดับการรับรองความถูกต้อง RPC และแนะนํานโยบายและรีจิสทรีคีย์ใหม่เพื่อให้ลูกค้าสามารถปิดหรือเปิดใช้งานโหมด การบังคับใช้ ทางฝั่งเซิร์ฟเวอร์เพื่อเพิ่มระดับการรับรองความถูกต้อง
หากต้องการเรียนรู้เพิ่มเติมเกี่ยวกับช่องโหว่ โปรดดู CVE-2021-1678 | ช่องโหว่การปลอมแปลงตัวจัดคิวงานพิมพ์ของ Windows
|
จัดการงาน เพื่อปกป้องสภาพแวดล้อมและป้องกันการหยุดทํางาน คุณต้องทําดังต่อไปนี้:
|
|---|
การกําหนดเวลาอัปเดต
การอัปเดต Windows เหล่านี้จะเผยแพร่ในสองระยะ:
- ระยะการปรับใช้เริ่มต้นสําหรับการอัปเดต Windows ที่เผยแพร่ในวันที่ 12 มกราคม 2021 หรือหลังจากนั้น
- ระยะการบังคับใช้สําหรับการอัปเดต Windows จะเผยแพร่ในอนาคต
12 มกราคม 2021: ระยะการปรับใช้ครั้งแรก
ขั้นตอนการปรับใช้ครั้งแรกเริ่มต้นด้วยการอัปเดต Windows ที่เผยแพร่ในวันที่ 12 มกราคม 2021 โดยให้ความสามารถสําหรับลูกค้าเซิร์ฟเวอร์ในการเปิดใช้งานระดับความปลอดภัยที่เพิ่มขึ้นนี้ด้วยตนเองตามความพร้อมของสภาพแวดล้อม
รุ่นนี้:
- แก้ไข CVE-2021-1678 (ในโหมด การปรับใช้ ที่ตั้งค่าเป็น ปิด ตามค่าเริ่มต้น)
- เพิ่มการสนับสนุนสําหรับค่ารีจิสทรี RpcAuthnLevelPrivacyEnabled เพื่อเปิดใช้งานการเพิ่มระดับการอนุญาตสําหรับการป้องกันเครื่องพิมพ์ IRemoteWinspool
การบรรเทาปัญหาประกอบด้วยการติดตั้งการอัปเดตของ Windows บนอุปกรณ์ระดับไคลเอ็นต์และเซิร์ฟเวอร์ทั้งหมด
14 กันยายน 2021: ขั้นตอนการบังคับใช้
การเผยแพร่จะเปลี่ยนไปเป็นระยะการบังคับใช้ในวันที่ 14 กันยายน 2021 ขั้นตอนการบังคับใช้บังคับใช้การเปลี่ยนแปลงเพื่อแก้ไข CVE-2021-1678 โดยการเพิ่มระดับการอนุญาตโดยไม่ต้องตั้งค่ารีจิสทรี
คําแนะนําในการติดตั้ง
ก่อนที่จะติดตั้งการอัปเดตนี้
คุณต้องติดตั้งการอัปเดตที่จําเป็นต่อไปนี้ก่อนที่จะใช้การอัปเดตนี้ หากคุณใช้ Windows Update การอัปเดตที่จําเป็นเหล่านี้จะมีการเสนอโดยอัตโนมัติตามที่จําเป็น
- คุณต้องมีการอัปเดต SHA-2 (KB4474419) ของวันที่ 23 กันยายน 2019 หรือหลังจากนั้น ติดตั้งการอัปเดต SHA-2 แล้วเริ่มการทำงานอุปกรณ์ของคุณใหม่ก่อนที่คุณจะใช้การอัปเดตนี้ สำหรับข้อมูลเพิ่มเติมเกี่ยวกับการอัปเดต SHA-2 โปรดดู ข้อกำหนดการสนับสนุนการเซ็นโค้ด 2019 SHA-2 สำหรับ Windows และ WSUS
- สําหรับ Windows Server 2008 R2 SP1 คุณต้องติดตั้งการอัปเดตสแตกการบริการ (SSU) (KB4490628) ของวันที่ 12 มีนาคม 2019 หลังจากติดตั้งการอัปเดต KB4490628 แล้ว เราขอแนะนําให้คุณติดตั้งการอัปเดต SSU ล่าสุด สําหรับข้อมูลเพิ่มเติมเกี่ยวกับการอัปเดต SSU ล่าสุด ดูที่ ADV990001 | Servicing Stack Updates ล่าสุด
- สําหรับ Windows Server 2008 SP2 คุณต้องติดตั้งการอัปเดตสแตกการบริการ (SSU) (KB4493730) ของวันที่ 9 เมษายน 2019 หลังจากติดตั้งการอัปเดต KB4493730 แล้ว เราขอแนะนําให้คุณติดตั้งการอัปเดต SSU ล่าสุด สําหรับข้อมูลเพิ่มเติมเกี่ยวกับการอัปเดต SSU ล่าสุด ดูที่ ADV990001 | Servicing Stack Updates ล่าสุด
- ลูกค้าจําเป็นต้องซื้อการอัปเดตความปลอดภัยที่ขยายเวลา (ESU) สําหรับ Windows Server 2008 SP2 หรือ Windows Server 2008 R2 SP1 เวอร์ชันในสถานที่หลังจากการสนับสนุนที่ขยายเวลาสิ้นสุดลงในวันที่ 14 มกราคม 2020 ลูกค้าที่ซื้อ ESU ต้องทําตามขั้นตอนใน KB4522133 เพื่อรับการอัปเดตความปลอดภัยต่อไป สำหรับข้อมูลเพิ่มเติมเกี่ยวกับ ESU และรุ่นที่ได้รับการสนับสนุน ให้ดูที่ KB4497181
สำคัญ คุณต้องเริ่มการทำงานอุปกรณ์ของคุณใหม่หลังจากติดตั้งอัปเดตที่จำเป็นเหล่านี้
ติดตั้งการอัปเดต
เมื่อต้องการแก้ไขช่องโหว่ด้านความปลอดภัย ให้ติดตั้งการอัปเดตของ Windows และเปิดใช้งานโหมด การบังคับใช้ โดยทําตามขั้นตอนเหล่านี้:
- ปรับใช้การอัปเดตวันที่ 12 มกราคม 2021 กับอุปกรณ์ไคลเอ็นต์และเซิร์ฟเวอร์ทั้งหมด
- หลังจากอัปเดตอุปกรณ์ไคลเอ็นต์และเซิร์ฟเวอร์ทั้งหมดแล้ว การป้องกันเต็มรูปแบบสามารถเปิดใช้งานได้โดยตั้งค่ารีจิสทรีเป็น 1
ขั้นที่ 1: ติดตั้งการอัปเดต Windows
ติดตั้ง Windows Update วันที่ 12 มกราคม 2021 หรือ Windows Update ที่ใหม่กว่าลงในอุปกรณ์ไคลเอ็นต์และเซิร์ฟเวอร์ทั้งหมด
การอัปเดตประจําวันที่ 12 มกราคม ค.ศ. 2021
| ผลิตภัณฑ์ Windows Server | KB # | ชนิดของการอัปเดต |
|---|---|---|
| Windows Server เวอร์ชัน 20H2 (การติดตั้ง Server Core) | 4598242 | การอัปเดตการรักษาความปลอดภัย |
| Windows Server เวอร์ชัน 2004 (การติดตั้ง Server Core) | 4598242 | การอัปเดตการรักษาความปลอดภัย |
| Windows Server เวอร์ชัน 1909 (การติดตั้ง Server Core) | 4598229 | การอัปเดตการรักษาความปลอดภัย |
| Windows Server เวอร์ชัน 1903 (การติดตั้ง Server Core) | 4598229 | การอัปเดตการรักษาความปลอดภัย |
| Windows Server 2019 (การติดตั้ง Server Core) | 4598230 | การอัปเดตการรักษาความปลอดภัย |
| Windows Server 2019 | 4598230 | การอัปเดตการรักษาความปลอดภัย |
| Windows Server 2016 (การติดตั้ง Server Core) | 4598243 | การอัปเดตการรักษาความปลอดภัย |
| Windows Server 2016 | 4598243 | การอัปเดตการรักษาความปลอดภัย |
| Windows Server 2012 R2 (การติดตั้ง Server Core) | 4598285 | ชุดรวมอัปเดตรายเดือน |
| 4598275 | ความปลอดภัยเท่านั้น | |
| Windows Server 2012 R2 | 4598285 | ชุดรวมอัปเดตรายเดือน |
| 4598275 | ความปลอดภัยเท่านั้น | |
| Windows Server 2012 (การติดตั้ง Server Core) | 4598278 | ชุดรวมอัปเดตรายเดือน |
| 4598297 | ความปลอดภัยเท่านั้น | |
| Windows Server 2012 | 4598278 | ชุดรวมอัปเดตรายเดือน |
| 4598297 | ความปลอดภัยเท่านั้น | |
| Windows Server 2008 R2 Service Pack 1 | 4598279 | ชุดรวมอัปเดตรายเดือน |
| 4598289 | ความปลอดภัยเท่านั้น | |
| Windows Server 2008 Service Pack 2 | 4598288 | ชุดรวมอัปเดตรายเดือน |
| 4598287 | ความปลอดภัยเท่านั้น |
ขั้นตอนที่ 2: เปิดใช้งานโหมดการบังคับใช้
ข้อสําคัญ ส่วน เมธอด หรืองานนี้มีขั้นตอนที่บอกให้คุณทราบวิธีการเปลี่ยนรีจิสทรี แต่ปัญหาร้ายแรงอาจเกิดขึ้น ถ้าคุณปรับเปลี่ยนรีจิสทรีอย่างไม่ถูกต้อง ดังนั้นโปรดตรวจสอบให้แน่ใจว่าคุณทำตามขั้นตอนเหล่านี้อย่างระมัดระวัง สำหรับการป้องกันที่เพิ่มขึ้น ให้สำรองข้อมูลรีจิสทรีก่อนที่คุณจะปรับเปลี่ยน จากนั้นคุณสามารถคืนค่ารีจิสทรีถ้ามีปัญหาเกิดขึ้น สําหรับข้อมูลเพิ่มเติมเกี่ยวกับวิธีสํารองข้อมูลและคืนค่ารีจิสทรี ให้ดูวิธีการสํารองข้อมูลและคืนค่ารีจิสทรีใน Windows
หลังจากอัปเดตอุปกรณ์ไคลเอ็นต์และเซิร์ฟเวอร์ทั้งหมดแล้ว คุณสามารถเปิดใช้งานการป้องกันเต็มรูปแบบได้โดยการปรับใช้โหมดการบังคับใช้ เมื่อต้องการทำสิ่งนี้ ให้ทำตามขั้นตอนเหล่านี้:
- คลิกขวาที่ Start คลิกRun พิมพ์cmd ในกล่อง Run แล้วกด Ctrl+Shift+Enter
- ที่พร้อมท์คําสั่งของผู้ดูแลระบบ ให้พิมพ์ regedit แล้วกด Enter
- ค้นหารีจิสทรีซับคีย์ต่อไปนี้:
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Print
- คลิกขวาที่ พิมพ์ เลือก ใหม่ แล้วคลิก ค่า DWORD (32 บิต)
- พิมพ์ RpcAuthnLevelPrivacyEnabled แล้วกด Enter
- คลิกขวา RpcAuthnLevelPrivacyEnabled แล้วคลิก ปรับเปลี่ยน
- ในกล่อง ข้อมูลค่า ให้พิมพ์ 1 แล้วคลิก ตกลง
หมายเหตุ การอัปเดตนี้จะแนะนําการสนับสนุนสําหรับค่ารีจิสทรี RpcAuthnLevelPrivacyEnabled เพื่อเพิ่มระดับการอนุญาตสําหรับเครื่องพิมพ์ IRemoteWinspool
| รีจิสทรีซับคีย์ | HKEY_LOCAL_MACHINE\System\CurrentControlSet\Control\Print |
|---|---|
| ค่า | RpcAuthnLevelPrivacyEnabled |
| ชนิดข้อมูล | REG_DWORD |
| ข้อมูล |
1: เปิดใช้งานโหมดบังคับใช้ ก่อนที่คุณจะเปิดใช้งานโหมด การบังคับใช้ ฝั่งเซิร์ฟเวอร์ ตรวจสอบให้แน่ใจว่าอุปกรณ์ไคลเอ็นต์ทั้งหมดได้ติดตั้งการอัปเดต Windows ที่เผยแพร่เมื่อวันที่ 12 มกราคม 2021 หรือ Windows Update ที่ใหม่กว่า การแก้ไขปัญหานี้จะเพิ่มระดับการอนุญาตสําหรับส่วนติดต่อ IRemoteWinspool RPC ของเครื่องพิมพ์ และเพิ่มนโยบายและค่ารีจิสทรีใหม่บนฝั่งเซิร์ฟเวอร์เพื่อบังคับให้ไคลเอ็นต์ใช้ระดับการอนุญาตใหม่ถ้าโหมด การบังคับใช้ ถูกนําไปใช้ หากอุปกรณ์ไคลเอ็นต์ไม่มีการอัปเดตความปลอดภัยวันที่ 12 มกราคม 2021 หรือ Windows Update ที่ใหม่กว่า ประสบการณ์การพิมพ์จะหยุดทํางานเมื่อไคลเอ็นต์เชื่อมต่อกับเซิร์ฟเวอร์ผ่านส่วนติดต่อ IRemoteWinspool 0: ไม่แนะนํา ปิดใช้งานการเพิ่มระดับการรับรองความถูกต้องสําหรับเครื่องพิมพ์ IRemoteWinspool และอุปกรณ์ของคุณไม่ได้รับการป้องกัน |
| ค่าเริ่มต้น | ลักษณะการทํางานเริ่มต้นหลังจากติดตั้งการอัปเดตเมื่อไม่ได้ตั้งค่ารีจิสทรีคีย์:
|
| จําเป็นต้องรีสตาร์ตหรือไม่ | ใช่ จําเป็นต้องมีการเริ่มการทํางานของอุปกรณ์ใหม่หรือการเริ่มระบบของบริการตัวจัดคิวใหม่ |