CVE-2018-0886 için CredSSP güncelleştirmeleri

Uygulandığı Öğe
Windows Server 2016, all editions Windows Server 2012 R2 Standard Windows Server 2012 Standard Windows 8.1 Windows 10 Windows 7 Windows 10, version 1511, all editions Windows 10, version 1607, all editions Windows 10, version 1703, all editions Windows 10, version 1709, all editions Windows Server 2016 Windows Server 2008 R2 Standard Windows Server 2008 Foundation Windows Server 2008 Enterprise without Hyper-V Windows Server 2008 Service Pack 2 Windows Server 2008 Datacenter Windows Server 2008 for Itanium-Based Systems Windows Server 2008 Datacenter without Hyper-V Windows Server 2008 Enterprise Windows Server 2016 Standard Windows Server 2016 Essentials Windows Server 2016 Windows Server version 1709 Windows Server version 1803 Windows Vista Service Pack 2 Windows Server 2008 R2 Enterprise Windows Server 2008 R2 Datacenter Windows Server 2008 R2 Web Edition Windows 7 Enterprise Windows 7 Ultimate Windows 7 Starter Windows 7 Home Premium Windows 7 Professional Windows 7 Home Basic Windows Server 2008 R2 Foundation Windows Server 2008 R2 Service Pack 1 Windows 7 Service Pack 1 Windows Server 2012 Essentials Windows Server 2012 Datacenter Windows Server 2012 Foundation Windows Server 2012 R2 Datacenter Windows Server 2012 R2 Essentials Windows RT 8.1 Windows Server 2012 R2 Foundation Windows 8.1 Pro Windows 8.1 Enterprise Windows Server 2008 Web Edition Windows Server 2008 Standard

Özet

Kimlik Bilgileri Güvenliği Destek Sağlayıcısı protokolü (CredSSP), diğer uygulamalar için kimlik doğrulama isteklerini işleyen bir kimlik doğrulama sağlayıcısıdır.

CredSSP'nin yamalanmamış sürümlerinde uzaktan kod yürütme güvenlik açığı var. Bu güvenlik açığından başarıyla yararlanan bir saldırgan, hedef sistemde kod yürütmek için kullanıcı kimlik bilgilerini aktarabilir. Kimlik doğrulaması için CredSSP'ye bağımlı olan herhangi bir uygulama bu tür saldırılara karşı savunmasız olabilir.

Bu güvenlik güncelleştirmesi, CredSSP'nin kimlik doğrulama işlemi sırasında istekleri doğrulama şeklini düzelterek güvenlik açığını giderir.

Güvenlik açığı hakkında daha fazla bilgi edinmek için CVE-2018-0886'ya bakın.

Güncelleştirmeler

13 Mart 2018

İlk 13 Mart 2018 tarihli sürüm, etkilenen tüm platformlar için CredSSP kimlik doğrulama protokolünü ve Uzak Masaüstü istemcilerini güncelleştirir.

Azaltma, güncelleştirmeyi uygun tüm istemci ve sunucu işletim sistemlerine yüklemek ve ardından istemci ve sunucu bilgisayarlardaki ayar seçeneklerini yönetmek için dahil edilen Grup İlkesi grup ilkesi ayarları veya kayıt defteri tabanlı eşdeğerlerini kullanmaktan oluşur. Yöneticilerin ilkeyi en kısa sürede istemci ve sunucu bilgisayarlarında uygulamalarını ve "Güncelleştirilmiş istemcileri zorla" veya "Azaltılmış" olarak ayarlamalarını öneririz.  Bu değişiklikler, etkilenen sistemlerin yeniden başlatılmasını gerektirir.

Bu makalenin sonraki bölümlerinde yer alan uyumluluk tablosunda, istemcilerle sunucular arasında "Engellenen" etkileşimlere neden olan grup ilkesi veya kayıt defteri ayarı çiftlerine çok dikkat edin.

17 Nisan 2018

KB 4093120'deki Uzak Masaüstü İstemcisi (RDP) güncelleştirmesi, güncelleştirilmiş bir istemci güncelleştirilmemiş bir sunucuya bağlanamadığında gösterilen hata iletisini iyileştirir.

8 Mayıs 2018

Varsayılan ayarın İhtiyaç Açık'tan Azaltılmış olarak değiştirilmesine yönelik bir güncelleştirme.

İlgili Microsoft Bilgi Bankası numaraları CVE-2018-0886'da listelenmektedir.

Varsayılan olarak, bu güncelleştirme yüklendikten sonra, düzeltme eki uygulanmış istemciler, düzeltme eki uygulanmamış sunucularla iletişim kuramaz. "İzin verilen" bir yapılandırmayı etkinleştirmek için bu makalede açıklanan birlikte çalışabilirlik matrisini ve grup ilkesi ayarlarını kullanın.

Grup İlkesi

İlke yolu ve ayar adı Açıklama
İlke yolu: Bilgisayar Yapılandırması -> Yönetim Şablonları -> Sistem -> Kimlik Bilgileri Temsilcisi

Ayar adı: Şifreleme Kahini Düzeltme
Şifreleme oracle düzeltmesi
Bu ilke ayarı, CredSSP bileşenini (örneğin, Uzak Masaüstü Bağlantısı) kullanan uygulamalar için geçerlidir.
CredSSP protokolünün bazı sürümleri, istemciye yönelik bir şifreleme oracle saldırısına karşı savunmasızdır. Bu ilke, güvenlik açığı bulunan istemciler ve sunucularla uyumluluğu denetler. Bu ilke, şifreleme oracle güvenlik açığı için istediğiniz koruma düzeyini ayarlamanıza olanak tanır.
Bu ilke ayarını etkinleştirirseniz, CredSSP sürüm desteği aşağıdaki seçeneklere göre seçilir:
Güncelleştirilmiş istemcileri zorla – CredSSP kullanan istemci uygulamaları güvenli olmayan sürümlere geri dönemez ve CredSSP kullanan hizmetler düzeltme eki uygulanmamış istemcileri kabul etmez.
Notlar Tüm uzak ana bilgisayarlar en yeni sürümü destekleyene kadar bu ayar dağıtılmamalıdır.
Hafifletilmiş - CredSSP kullanan istemci uygulamaları güvenli olmayan sürümlere geri dönemez, ancak CredSSP kullanan hizmetler düzeltme eki uygulanmamış istemcileri kabul eder.
Savunmasız - CredSSP kullanan istemci uygulamaları, güvenli olmayan sürümlere geri dönüşü destekleyerek uzak sunucuları saldırılara maruz bırakır ve CredSSP kullanan hizmetler düzeltme eki uygulanmamış istemcileri kabul eder.

Şifreleme Oracle Düzeltmesi Grup İlkesigrup ilkesi, istemcilere ve sunuculara uygulanması gereken aşağıdaki üç seçeneği destekler:

İlke ayarı Kayıt defteri değeri İstemci davranışı Sunucu davranışı
Güncelleştirilmiş istemcileri zorla 0 CredSSP kullanan istemci uygulamaları güvenli olmayan sürümlere geri dönemez . CredSSP kullanan hizmetler, düzeltme eki uygulanmamış istemcileri kabul etmeyecektir .

Notlar Bu ayar, tüm Windows ve üçüncü taraf CredSSP istemcileri en yeni CredSSP sürümünü destekleyene kadar dağıtılmamalıdır.
Etkisi azaltıldı 1 CredSSP kullanan istemci uygulamaları güvenli olmayan sürümlere geri dönemez . CredSSP kullanan hizmetler düzeltme eki uygulanmamış istemcileri kabul edecektir .
Savunmasız 2 CredSSP kullanan istemci uygulamaları, güvenli olmayan sürümlere geri dönüşü destekleyerek uzak sunucuları saldırılara maruz bırakır . CredSSP kullanan hizmetler düzeltme eki uygulanmamış istemcileri kabul edecektir .

8 Mayıs 2018'de yayımlanacak olan ikinci bir güncelleştirme ile varsayılan davranış "Azaltılmış" seçeneği değiştirilecektir.

Notlar Şifreleme Oracle Düzeltmesi'nde yapılan tüm değişiklikler yeniden başlatmayı gerektirir.

Kayıt defteri değeri

Not

Uyarı Kayıt Defteri Düzenleyicisi'ni veya başka bir yöntemi kullanarak kayıt defterinde yanlış değişiklikler yaparsanız, ciddi sorunlarla karşılaşabilirsiniz. Bu sorunlar nedeniyle işletim sistemini yeniden yüklemek zorunda kalabilirsiniz. Microsoft, bu sorunların çözülebileceğini garanti edemez. Kayıt defterini değiştirmenin riski size aittir.

Güncelleştirme aşağıdaki kayıt defteri ayarını sunar:

Kayıt defteri yolu HKLM\Software\Microsoft\Windows\CurrentVersion\Policies\System\CredSSP\Parameters
Değer AllowEncryptionOracle
Tarih türü DWORD
Yeniden başlatma gerekli mi? Evet

Birlikte çalışabilirlik matrisi

Hem istemcinin hem de sunucunun güncelleştirilmesi gerekir, aksi takdirde Windows ve üçüncü taraf CredSSP istemcileri Windows veya üçüncü taraf ana bilgisayarlara bağlanamayabilir. Açıklardan yararlanmaya açık olan veya işletimsel hatalara neden olan senaryolar için aşağıdaki birlikte çalışabilirlik matrisine bakın.

Notlar Windows Uzak Masaüstü sunucusuna bağlanırken, sunucu kimlik doğrulaması için TLS protokolünü kullanan bir geri dönüş mekanizması kullanacak şekilde yapılandırılabilir ve kullanıcılar bu matriste açıklanandan farklı sonuçlar alabilir. Bu matris yalnızca CredSSP protokolünün davranışını açıklar.

Sunucu
Yamasız Güncelleştirilmiş istemcileri zorla Etkisi azaltıldı Savunmasız
İstemci Yamasız İzin verilen Engellendi İzin verilen İzin verilen
Güncelleştirilmiş istemcileri zorla Engellendi İzin verilen İzin verilen İzin verilen
Etkisi azaltıldı Engellendi İzin verilen İzin verilen İzin verilen
Savunmasız İzin verilen İzin verilen İzin verilen İzin verilen
İstemci ayarı CVE-2018-0886 yama durumu
Yamasız Savunmasız
Güncelleştirilmiş istemcileri zorla Güvenli
Etkisi azaltıldı Güvenli
Savunmasız Savunmasız

Windows olay günlüğü hataları

İstemci ve uzak ana bilgisayar engellenen bir yapılandırmada yapılandırılmışsa yamalı Windows istemcilerinde Olay Kimliği 6041 oturum açacaktır.

Olay günlüğü Sistem
Olay kaynağı LSA (LsaSrv)
Olay Kimliği 6041
Olay iletisi metni Ana bilgisayar adına> yönelik< bir CredSSP kimlik doğrulaması, ortak bir protokol sürümü üzerinde anlaşamadı. Uzak ana bilgisayar, Şifreleme Oracle Düzeltme tarafından izin verilmeyen Protokol Sürümü> sürümünü< sundu.

Düzeltme eki uygulanmış Windows RDP istemcileri tarafından CredSSP tarafından engellenen yapılandırma çiftleri tarafından oluşturulan hatalar

17 Nisan 2018 yaması olmadan Uzak Masaüstü İstemcisi tarafından sunulan hatalar (KB 4093120)

Unpatched ön Windows 8.1Windows 8.1 ve Windows Server 2012Windows Server 2012 R2 istemcileri "Güncelleştirilmiş İstemcileri Zorla" ile yapılandırılmış sunucular ile eşleştirilmiş Yamalı Windows 8.1Windows 8.1/Windows Server 2012Windows Server 2012 R2 ve sonraki RDP istemcileri tarafından CredSSP tarafından engellenen yapılandırma çiftleri tarafından oluşturulan hatalar
Bir kimlik doğrulama hatası oluştu.
İşleve sağlanan belirteç geçersiz
Bir kimlik doğrulama hatası oluştu.
İstenen işlev desteklenmiyor.

17 Nisan 2018 yamasıyla Uzak Masaüstü İstemcisi tarafından sunulan hatalar (KB 4093120)

Unpatched ön Windows 8.1Windows 8.1 ve Windows Server 2012Windows Server 2012 R2 istemcileri "Güncelleştirilmiş İstemcileri Zorla" ile yapılandırılmış sunucular ile eşleştirilmiş Bu hatalar, yamalı Windows 8.1Windows 8.1/Windows Server 2012Windows Server 2012 R2 ve sonraki RDP istemcileri tarafından CredSSP tarafından engellenen yapılandırma çiftleri tarafından oluşturulur.
Bir kimlik doğrulama hatası oluştu.
İşleve sağlanan belirteç geçersiz.
Bir kimlik doğrulama hatası oluştu.
İstenen işlev desteklenmiyor.
Uzak bilgisayar: <ana bilgisayar adı>
Bunun nedeni CredSSP şifreleme oracle düzeltmesi olabilir.
Daha fazla bilgi için bkz. https://go.microsoft.com/fwlink/?linkid=866660

Üçüncü taraf uzak masaüstü istemcileri ve sunucuları

Tüm üçüncü taraf istemciler veya sunucular CredSSP protokolünün en son sürümünü kullanmalıdır. Yazılımlarının en son CredSSP protokolüyle uyumlu olup olmadığını belirlemek için lütfen satıcılarla iletişime geçin.

Protokol güncelleştirmeleri Windows Protokolü Belgeleri sitesinde bulunabilir.

Dosya değişiklikleri

Aşağıdaki sistem dosyaları bu güncelleştirmede değiştirilmiştir.

  • tspkg.dll

credssp.dll dosyası değişmeden kalır. Daha fazla bilgi için lütfen dosya sürümü bilgileri için ilgili makaleleri gözden geçirin.