KB5008380—Kimlik doğrulama güncelleştirmeleri (CVE-2021-42287)

Uygulandığı Öğe
Windows Server 2022 Windows Server 2019 Windows Server 2016, all editions Windows Server 2012 R2 Windows Server 2012 Windows Server 2008 R2 Windows Server 2008 Service Pack 2

Not

GÜNCELLENMİŞ 14 Mart, 2023

Özet

CVE-2021-42287 , Kerberos Ayrıcalık Öznitelik Sertifikası'nı (PAC) etkileyen ve olası saldırganların etki alanı denetleyicilerinin kimliğine bürünmesine olanak tanıyan bir güvenlik atlama güvenlik açığını giderir. Bu güvenlik açığından yararlanmak için, güvenliği aşılmış bir etki alanı hesabı Anahtar Dağıtım Merkezi'nin (KDC), güvenliği aşılan hesaptan daha yüksek ayrıcalık düzeyine sahip bir hizmet bileti oluşturmasına neden olabilir. Bunu, KDC'nin daha yüksek ayrıcalıklı hizmet biletinin hangi hesap için olduğunu belirlemesini engelleyerek gerçekleştirir.

CVE-2021-42287'deki geliştirilmiş kimlik doğrulama işlemi, Kerberos Ticket-Granting Biletlerinin (TGT) PAC'lerine orijinal istek sahibi hakkında yeni bilgiler ekler. Daha sonra, bir hesap için Kerberos hizmet anahtarı oluşturulduğunda, yeni kimlik doğrulama işlemi, TGT'yi isteyen hesabın hizmet anahtarında başvurulan hesapla aynı olduğunu doğrular.

9 Kasım 2021 veya sonraki bir tarihli Windows güncelleştirmelerini yükledikten sonra, PAC'ler, daha önce PAC'leri reddetmeyi seçmiş olanlar da dahil olmak üzere tüm etki alanı hesaplarının TGT'sine eklenir.

Harekete geçin

Ortamınızı korumak ve kesintileri önlemek için lütfen aşağıdaki adımları tamamlayın:

  1. 9 Kasım 2021 güvenlik güncelleştirmesini ve 14 Kasım 2021 bant dışı (OOB) güncelleştirmesini yükleyerek Active Directory etki alanı denetleyicisi rolünü barındıran tüm cihazları güncelleştirin. Aşağıda, işletim sisteminiz için OOB KB numarasını bulun.

    İS KB numarası
    Windows Server 2016 5008601
    Windows Server 2019 5008602
    Windows Server 2012 R2 5008603
    Windows Server 2012 5008604
    Windows Server 2008 R2 SP1 5008605
    Windows Server 2008 SP2 5008606
  2. 9 Kasım 2021 güvenlik güncelleştirmesini ve 14 Kasım 2021 OOB güncelleştirmesini tüm Active Directory etki alanı denetleyicilerine en az 7 gün boyunca yükledikten sonra, tüm Active Directory etki alanı denetleyicilerinde Zorlama modunu etkinleştirmenizi kesinlikle öneririz.

  3. (Güncelleştirilmiş) 11 Ekim 2022 Zorlama Aşaması güncelleştirmesinden itibaren, Zorlama modu tüm Windows etki alanı denetleyicilerinde etkinleştirilecek ve gerekli olacaktır.

Windows güncellemelerinin zamanlaması - (Güncelleme 31/1/23)

Bu Windows Güncelleştirmeler Güncelleştirmeler üç aşamada yayınlanacaktır:

  1. İlk dağıtım – PacRequestorEnforcement kayıt defteri anahtarının yanı sıra güncelleştirmenin tanıtımı
  2. İkinci dağıtım – 0 PacRequestorEnforcement değerinin kaldırılması (kayıt defteri anahtarını devre dışı bırakma özelliği)
  3. Zorlama aşaması – Zorlama modu etkinleştirildi. Bu aşama, PacRequestorEnforcement anahtarını kullanımdan kaldırır ve artık okumaz

9 Kasım 2021: İlk dağıtım aşaması

İlk dağıtım aşaması, 9 Kasım 2021'de yayınlanan Windows güncelleştirmesiyle başlar. Bu sürüm:

  • CVE-2021-42287'ye karşı korumalar ekler
  • PacRequestorEnforcement kayıt defteri değeri için destek ekleyerek Zorlama aşamasına erkenden geçiş yapmanızı sağlar

Azaltma, etki alanı denetleyicisi rolünü ve salt okunur etki alanı denetleyicilerini (RODC'ler) barındıran tüm cihazlara Windows güncelleştirmelerinin yüklenmesinden oluşur.

12 Temmuz 2022: İkinci dağıtım aşaması

İkinci dağıtım aşaması, 12 Temmuz 2022'de yayınlanan Windows güncelleştirmesiyle başlar. Bu aşama, 0 PacRequestorEnforcement ayarını kaldırır. Bu güncelleştirme yüklendikten sonra PacRequestorEnforce'ın 0 olarak ayarlanması, PacRequestorEnforce'ın 1 olarak ayarlanmasıyla aynı etkiye sahip olacaktır. Etki alanı denetleyicileri (DC'ler) Dağıtım modunda olur.

NotlarPacRequestorEnforcement ortamınızda hiçbir zaman 0 olarak ayarlanmadıysa bu aşama gerekli değildir. Bu aşama, PacRequestorEnforcement değerini 0 olarak ayarlayan müşterilerin Zorlama aşamasından önce 1. ayara geçmesini sağlamaya yardımcı olur.

Notlar Bu güncelleştirmede, tüm etki alanı denetleyicilerinin 9 Kasım 2021 veya sonraki Windows güncelleştirmesiyle güncelleştirildiği varsayılır.

11 Ekim 2022: Yürürlük aşaması - (Güncelleme 31/1/23)

11 Ekim 2022 sürümü, tüm Active Directory etki alanı denetleyicilerini Zorlama aşamasına geçirecektir. Zorlama aşaması PacRequestorEnforcement anahtarını kullanım dışı bırakır ve artık okumaz. Sonuç olarak, 11 Ekim 2022 güncelleştirmesini yüklemiş olan Windows etki alanı denetleyicileri artık aşağıdakilerle uyumlu olmayacaktır:

  • 9 Kasım 2021 veya sonraki güncelleştirmeleri yüklemeyen etki alanı denetleyicileri.
  • 9 Kasım 2021 veya sonraki güncelleştirmeleri yükleyen ancak 12 Temmuz 2022 güncelleştirmesini henüz yüklememiş ve PacRequestorEnforcement kayıt defteri değeri 0 olan etki alanı denetleyicileri.

Ancak, 11 Ekim 2022 güncelleştirmesini yüklemiş olan Windows etki alanı denetleyicileri şunlarla uyumlu kalır:

  • 11 Ekim 2022 veya sonraki güncelleştirmelerin yüklendiği Windows etki alanı denetleyicileri
  • 9 Kasım 2021 veya sonraki güncelleştirmeleri yükleyen ve PacRequestorEnforcement değeri ya da 1 veya 2 olan Windows etki alanı denetleyicileri

Kayıt defteri anahtar bilgileri

9 Kasım 2021 ile 14 Haziran 2022 tarihleri arasında yayımlanan Windows güncelleştirmelerinde CVE-2021-42287 korumalarını yükledikten sonra aşağıdaki kayıt defteri anahtarı kullanılabilir olacaktır:

Kayıt defteri alt anahtarı HKEY_LOCAL_MACHINE\System\CurrentControlSet\Services\Kdc
Değer PacRequestorEnforcement
Veri türü REG_DWORD
Veri 1: 9 Kasım 2021 veya sonraki güncelleştirmelerin yüklü olduğu bir Active Directory etki alanı denetleyicisi kullanarak kimliğini doğrulayan kullanıcılara yeni PAC'yi ekleyin. Kimlik doğrulama sırasında, kullanıcının yeni PAC'si varsa, PAC doğrulanır. Kullanıcı yeni PAC'ye sahip değilse, başka bir eylem gerçekleştirilmez. Bu moddaki Active Directory etki alanı denetleyicileri Dağıtım aşamasındadır.
2: 9 Kasım 2021 veya sonraki güncelleştirmelerin yüklü olduğu bir Active Directory etki alanı denetleyicisi kullanarak kimliğini doğrulayan kullanıcılara yeni PAC'yi ekleyin. Kimlik doğrulama sırasında, kullanıcının yeni PAC'si varsa, PAC doğrulanır. Kullanıcının yeni PAC'si yoksa, kimlik doğrulaması reddedilir. Bu moddaki Active Directory etki alanı denetleyicileri Zorlama aşamasındadır.
0: Kayıt defteri anahtarını devre dışı bırakır. Tavsiye edilmez. Bu moddaki Active Directory etki alanı denetleyicileri Devre Dışı aşamasındadır. Bu değer, 12 Temmuz 2022 veya sonraki güncelleştirmelerden sonra mevcut olmayacaktır.
Önemli Ayar 0, ayar 2 ile uyumlu değildir. Her iki ayar da bir orman içinde kullanılırsa, zaman zaman hatalar oluşabilir. Ayar 0 kullanılırsa, ayar 2'ye (Zorlama modu) geçmeden önce en az bir hafta boyunca 0 ayarını (Devre dışı bırak) ayar 1'e (Dağıtım) geçirmenizi öneririz.
Varsayılan 1 (kayıt defteri anahtarı ayarlanmadığında)
Yeniden başlatma gerekli mi? Hayır

Denetim Olayları

9 Kasım 2021 Windows güncelleştirmesi de yeni olay günlükleri ekleyecektir.

Öznitelikleri olmayan PAC

KDC, PAC Özniteliği arabelleği olmayan bir TGT ile karşılaşır. Günlüklerdeki diğer KDC'nin güncelleştirmeyi içermemesi veya Devre Dışı modunda olması olasıdır.

Olay Günlüğü Sistem
Olay Türü Uyarı
Olay Kaynağı Microsoft-Windows-Kerberos-Key-Distribution-Center
Olay Kimliği 35
Olay Metni Anahtar Dağıtım Merkezi (KDC), PAC öznitelikleri alanı içermeyen başka bir KDC'den ("<KDC Adı>") bir bilet verme bileti (TGT) ile karşılaştı.

PAC'siz bilet

KDC, PAC olmayan bir TGT veya başka bir kanıt biletiyle karşılaşır. Bu, KDC'nin bilet üzerinde güvenlik kontrolleri uygulamasını engeller.

Olay Günlüğü Sistem
Olay Türü Dağıtım Aşamasında Uyarı
Zorlama Aşamasında Hata
Olay Kaynağı Microsoft-Windows-Kerberos-Key-Distribution-Center
Olay Kimliği 36
Olay Metni Anahtar Dağıtım Merkezi (KDC), başka bir bilet talebini işlerken PAC içermeyen bir biletle karşılaştı. Bu, güvenlik denetimlerinin çalışmasını engeller ve güvenlik açıklarının açılmasına neden olabilir.
İstemci: <Etki Alanı Adı>\<Kullanıcı Adı>
Bilet: <Hizmet Adı>

İstek Sahibi Olmayan Bilet

KDC, PAC İstek Sahibi arabelleği olmadan bir TGT veya başka bir kanıt anahtarıyla karşılaşır. PAC'yi oluşturan KDC'nin güncelleştirmeyi içermemesi veya Devre Dışı modunda olması olasıdır.

Notlar Olay 37 hakkında önemli bilgiler için Bilinen sorunlar bölümüne bakın.

Olay Günlüğü Sistem
Olay Türü Dağıtım Aşamasında Uyarı
Zorlama Aşamasında Hata
Olay Kaynağı Microsoft-Windows-Kerberos-Key-Distribution-Center
Olay Kimliği 37
Olay Metni Anahtar Dağıtım Merkezi (KDC), başka bir bilet talebini işlerken bileti talep eden hesap hakkında bilgi içermeyen bir biletle karşılaştı. Bu, güvenlik denetimlerinin çalışmasını engeller ve güvenlik açıklarının açılmasına neden olabilir.
Bilet PAC oluşturan: <KDC Adı>
İstemci: <Etki Alanı Adı>\<İstemci Adı>
Bilet: <Hizmet Adı>

İstek Sahibi Uyumsuzluğu

KDC bir TGT veya başka bir kanıt biletiyle karşılaşır ve TGT veya kanıt biletini talep eden hesap, hizmet biletinin oluşturulduğu hesapla eşleşmez.

Olay Günlüğü Sistem
Olay Türü Hata
Olay Kaynağı Microsoft-Windows-Kerberos-Key-Distribution-Center
Olay Kimliği 38
Olay Metni Anahtar Dağıtım Merkezi (KDC), bileti talep eden hesapla ilgili tutarsız bilgiler içeren bir biletle karşılaştı. Bu, hesabın biletin düzenlenmesinden bu yana yeniden adlandırıldığı anlamına gelebilir ve bu da bir istismar girişiminin parçası olabilir.
Bilet PAC oluşturan: <Kdc Adı>
İstemci: <Etki Alanı Adı>\<Kullanıcı Adı>
Bilet: <Hizmet Adı>
Active Directory'den Hesap SID'i isteme: <SID>
Biletten Hesap SID İsteniyor: <SID>

Bilinen sorunlar

Belirti Geçici çözüm
9 Kasım 2021 veya üzeri sürümlerde yayımlanan Windows güncelleştirmelerini etki alanı denetleyicilerine (DC'ler) yükledikten sonra, bazı müşteriler aşağıdakiler gibi belirli parola ayarı veya değişiklik işlemlerinden sonra yeni denetim Olay Kimliği 37'nin günlüğe kaydedildiğini görebilir:

  • Yük devretme kümesinin CNO veya VCO'sunu güncelleştirme veya onarma
  • Kullanıcının parolasını Active Directory Kullanıcıları ve BilgisayarlarıActive Directory Kullanıcıları ve Bilgisayarları (dsa.msc) konsolundan sıfırlama
  • TActive Directory Kullanıcıları ve BilgisayarlarıActive Directory Kullanıcıları ve Bilgisayarları (dsa.msc) konsolundan yeni bir kullanıcı oluşturma
  • Üçüncü taraf, etki alanına katılmış cihazların parolasını değiştirme
9 Kasım 2021'de veya daha sonra bir hafta boyunca yayımlanan Windows güncelleştirmelerini yükledikten sonra Olay Kimliği 37'yi görmüyorsanız ve PacRequestorEnforcement '1' veya '2' ise, ortamınız etkilenmez.

PacRequestorEnforcement = 1 değerini ayarlarsanız, Olay Kimliği 37 uyarı olarak günlüğe kaydedilir, ancak parola değiştirme istekleri başarılı olur ve kullanıcıları etkilemez.

PacRequestorEnforcement = 2 değerini ayarlarsanız, parola değiştirme istekleri başarısız olur ve yukarıda listelenen işlemlerin de başarısız olmasına neden olur.
Bu sorun aşağıdaki güncelleştirmelerde giderilmiştir:

Sık sorulan sorular

S1: Güncelleştirilen ve güncelleştirilmeyen Active Directory etki alanı denetleyicilerinin bir karışımına sahipsem ne olur?

Cevap 1'e dokunun. Güncelleştirilen ve güncelleştirilmeyen, ancak varsayılan PacRequestorEnforcement kayıt defteri anahtarı değeri 1 olan etki alanı denetleyicilerinin bir karışımı birbiriyle uyumludur. Bununla birlikte Microsoft, bir ortamda güncelleştirilen ve güncelleştirilmeyen etki alanı denetleyicileri bulundurmamanızı kesinlikle önerir.

S2: Çeşitli PacRequestorEnforcement değerlerine sahip bir Active Directory etki alanı denetleyicileri karışımına sahipsem ne olur?

A2 olarak adlandırılır. PacRequestorEnforcement değerleri 0 ve 1 olan etki alanı denetleyicilerinin bir karışımı birbiriyle uyumludur. PacRequestorEnforcement değerleri 1 ve 2 olan etki alanı denetleyicilerinin bir karışımı birbiriyle uyumludur. PacRequestorEnforcement değerleri 0 ve 2 olan etki alanı denetleyicilerinin bir karışımı birbiriyle uyumlu değildir ve zaman zaman hatalara neden olabilir. Daha fazla ayrıntı için lütfen Kayıt defteri anahtar bilgileri bölümüne bakın.