Özet
Kimlik Bilgileri Güvenliği Destek Sağlayıcısı protokolü (CredSSP), diğer uygulamalar için kimlik doğrulama isteklerini işleyen bir kimlik doğrulama sağlayıcısıdır.
CredSSP'nin yamalanmamış sürümlerinde uzaktan kod yürütme güvenlik açığı var. Bu güvenlik açığından başarıyla yararlanan bir saldırgan, hedef sistemde kod yürütmek için kullanıcı kimlik bilgilerini aktarabilir. Kimlik doğrulaması için CredSSP'ye bağımlı olan herhangi bir uygulama bu tür saldırılara karşı savunmasız olabilir.
Bu güvenlik güncelleştirmesi, CredSSP'nin kimlik doğrulama işlemi sırasında istekleri doğrulama şeklini düzelterek güvenlik açığını giderir.
Güvenlik açığı hakkında daha fazla bilgi edinmek için CVE-2018-0886'ya bakın.
Güncelleştirmeler
13 Mart 2018
İlk 13 Mart 2018 tarihli sürüm, etkilenen tüm platformlar için CredSSP kimlik doğrulama protokolünü ve Uzak Masaüstü istemcilerini güncelleştirir.
Azaltma, güncelleştirmeyi uygun tüm istemci ve sunucu işletim sistemlerine yüklemek ve ardından istemci ve sunucu bilgisayarlardaki ayar seçeneklerini yönetmek için dahil edilen Grup İlkesi grup ilkesi ayarları veya kayıt defteri tabanlı eşdeğerlerini kullanmaktan oluşur. Yöneticilerin ilkeyi en kısa sürede istemci ve sunucu bilgisayarlarında uygulamalarını ve "Güncelleştirilmiş istemcileri zorla" veya "Azaltılmış" olarak ayarlamalarını öneririz. Bu değişiklikler, etkilenen sistemlerin yeniden başlatılmasını gerektirir.
Bu makalenin sonraki bölümlerinde yer alan uyumluluk tablosunda, istemcilerle sunucular arasında "Engellenen" etkileşimlere neden olan grup ilkesi veya kayıt defteri ayarı çiftlerine çok dikkat edin.
17 Nisan 2018
KB 4093120'deki Uzak Masaüstü İstemcisi (RDP) güncelleştirmesi, güncelleştirilmiş bir istemci güncelleştirilmemiş bir sunucuya bağlanamadığında gösterilen hata iletisini iyileştirir.
8 Mayıs 2018
Varsayılan ayarın İhtiyaç Açık'tan Azaltılmış olarak değiştirilmesine yönelik bir güncelleştirme.
İlgili Microsoft Bilgi Bankası numaraları CVE-2018-0886'da listelenmektedir.
Varsayılan olarak, bu güncelleştirme yüklendikten sonra, düzeltme eki uygulanmış istemciler, düzeltme eki uygulanmamış sunucularla iletişim kuramaz. "İzin verilen" bir yapılandırmayı etkinleştirmek için bu makalede açıklanan birlikte çalışabilirlik matrisini ve grup ilkesi ayarlarını kullanın.
Grup İlkesi
| İlke yolu ve ayar adı | Açıklama |
|---|---|
| İlke yolu: Bilgisayar Yapılandırması -> Yönetim Şablonları -> Sistem -> Kimlik Bilgileri Temsilcisi Ayar adı: Şifreleme Kahini Düzeltme |
Şifreleme oracle düzeltmesi Bu ilke ayarı, CredSSP bileşenini (örneğin, Uzak Masaüstü Bağlantısı) kullanan uygulamalar için geçerlidir. CredSSP protokolünün bazı sürümleri, istemciye yönelik bir şifreleme oracle saldırısına karşı savunmasızdır. Bu ilke, güvenlik açığı bulunan istemciler ve sunucularla uyumluluğu denetler. Bu ilke, şifreleme oracle güvenlik açığı için istediğiniz koruma düzeyini ayarlamanıza olanak tanır. Bu ilke ayarını etkinleştirirseniz, CredSSP sürüm desteği aşağıdaki seçeneklere göre seçilir: Güncelleştirilmiş istemcileri zorla – CredSSP kullanan istemci uygulamaları güvenli olmayan sürümlere geri dönemez ve CredSSP kullanan hizmetler düzeltme eki uygulanmamış istemcileri kabul etmez. Notlar Tüm uzak ana bilgisayarlar en yeni sürümü destekleyene kadar bu ayar dağıtılmamalıdır. Hafifletilmiş - CredSSP kullanan istemci uygulamaları güvenli olmayan sürümlere geri dönemez, ancak CredSSP kullanan hizmetler düzeltme eki uygulanmamış istemcileri kabul eder. Savunmasız - CredSSP kullanan istemci uygulamaları, güvenli olmayan sürümlere geri dönüşü destekleyerek uzak sunucuları saldırılara maruz bırakır ve CredSSP kullanan hizmetler düzeltme eki uygulanmamış istemcileri kabul eder. |
Şifreleme Oracle Düzeltmesi Grup İlkesigrup ilkesi, istemcilere ve sunuculara uygulanması gereken aşağıdaki üç seçeneği destekler:
| İlke ayarı | Kayıt defteri değeri | İstemci davranışı | Sunucu davranışı |
|---|---|---|---|
| Güncelleştirilmiş istemcileri zorla | 0 | CredSSP kullanan istemci uygulamaları güvenli olmayan sürümlere geri dönemez . | CredSSP kullanan hizmetler, düzeltme eki uygulanmamış istemcileri kabul etmeyecektir . Notlar Bu ayar, tüm Windows ve üçüncü taraf CredSSP istemcileri en yeni CredSSP sürümünü destekleyene kadar dağıtılmamalıdır. |
| Etkisi azaltıldı | 1 | CredSSP kullanan istemci uygulamaları güvenli olmayan sürümlere geri dönemez . | CredSSP kullanan hizmetler düzeltme eki uygulanmamış istemcileri kabul edecektir . |
| Savunmasız | 2 | CredSSP kullanan istemci uygulamaları, güvenli olmayan sürümlere geri dönüşü destekleyerek uzak sunucuları saldırılara maruz bırakır . | CredSSP kullanan hizmetler düzeltme eki uygulanmamış istemcileri kabul edecektir . |
8 Mayıs 2018'de yayımlanacak olan ikinci bir güncelleştirme ile varsayılan davranış "Azaltılmış" seçeneği değiştirilecektir.
Notlar Şifreleme Oracle Düzeltmesi'nde yapılan tüm değişiklikler yeniden başlatmayı gerektirir.
Kayıt defteri değeri
Not
Uyarı Kayıt Defteri Düzenleyicisi'ni veya başka bir yöntemi kullanarak kayıt defterinde yanlış değişiklikler yaparsanız, ciddi sorunlarla karşılaşabilirsiniz. Bu sorunlar nedeniyle işletim sistemini yeniden yüklemek zorunda kalabilirsiniz. Microsoft, bu sorunların çözülebileceğini garanti edemez. Kayıt defterini değiştirmenin riski size aittir.
Güncelleştirme aşağıdaki kayıt defteri ayarını sunar:
| Kayıt defteri yolu | HKLM\Software\Microsoft\Windows\CurrentVersion\Policies\System\CredSSP\Parameters |
|---|---|
| Değer | AllowEncryptionOracle |
| Tarih türü | DWORD |
| Yeniden başlatma gerekli mi? | Evet |
Birlikte çalışabilirlik matrisi
Hem istemcinin hem de sunucunun güncelleştirilmesi gerekir, aksi takdirde Windows ve üçüncü taraf CredSSP istemcileri Windows veya üçüncü taraf ana bilgisayarlara bağlanamayabilir. Açıklardan yararlanmaya açık olan veya işletimsel hatalara neden olan senaryolar için aşağıdaki birlikte çalışabilirlik matrisine bakın.
Notlar Windows Uzak Masaüstü sunucusuna bağlanırken, sunucu kimlik doğrulaması için TLS protokolünü kullanan bir geri dönüş mekanizması kullanacak şekilde yapılandırılabilir ve kullanıcılar bu matriste açıklanandan farklı sonuçlar alabilir. Bu matris yalnızca CredSSP protokolünün davranışını açıklar.
| Sunucu | |||||
|---|---|---|---|---|---|
| Yamasız | Güncelleştirilmiş istemcileri zorla | Etkisi azaltıldı | Savunmasız | ||
| İstemci | Yamasız | İzin verilen | Engellendi | İzin verilen | İzin verilen |
| Güncelleştirilmiş istemcileri zorla | Engellendi | İzin verilen | İzin verilen | İzin verilen | |
| Etkisi azaltıldı | Engellendi | İzin verilen | İzin verilen | İzin verilen | |
| Savunmasız | İzin verilen | İzin verilen | İzin verilen | İzin verilen |
| İstemci ayarı | CVE-2018-0886 yama durumu |
|---|---|
| Yamasız | Savunmasız |
| Güncelleştirilmiş istemcileri zorla | Güvenli |
| Etkisi azaltıldı | Güvenli |
| Savunmasız | Savunmasız |
Windows olay günlüğü hataları
İstemci ve uzak ana bilgisayar engellenen bir yapılandırmada yapılandırılmışsa yamalı Windows istemcilerinde Olay Kimliği 6041 oturum açacaktır.
| Olay günlüğü | Sistem |
|---|---|
| Olay kaynağı | LSA (LsaSrv) |
| Olay Kimliği | 6041 |
| Olay iletisi metni | Ana bilgisayar adına> yönelik< bir CredSSP kimlik doğrulaması, ortak bir protokol sürümü üzerinde anlaşamadı. Uzak ana bilgisayar, Şifreleme Oracle Düzeltme tarafından izin verilmeyen Protokol Sürümü> sürümünü< sundu. |
Düzeltme eki uygulanmış Windows RDP istemcileri tarafından CredSSP tarafından engellenen yapılandırma çiftleri tarafından oluşturulan hatalar
17 Nisan 2018 yaması olmadan Uzak Masaüstü İstemcisi tarafından sunulan hatalar (KB 4093120)
| Unpatched ön Windows 8.1Windows 8.1 ve Windows Server 2012Windows Server 2012 R2 istemcileri "Güncelleştirilmiş İstemcileri Zorla" ile yapılandırılmış sunucular ile eşleştirilmiş | Yamalı Windows 8.1Windows 8.1/Windows Server 2012Windows Server 2012 R2 ve sonraki RDP istemcileri tarafından CredSSP tarafından engellenen yapılandırma çiftleri tarafından oluşturulan hatalar |
|---|---|
| Bir kimlik doğrulama hatası oluştu. İşleve sağlanan belirteç geçersiz |
Bir kimlik doğrulama hatası oluştu. İstenen işlev desteklenmiyor. |
17 Nisan 2018 yamasıyla Uzak Masaüstü İstemcisi tarafından sunulan hatalar (KB 4093120)
| Unpatched ön Windows 8.1Windows 8.1 ve Windows Server 2012Windows Server 2012 R2 istemcileri "Güncelleştirilmiş İstemcileri Zorla" ile yapılandırılmış sunucular ile eşleştirilmiş | Bu hatalar, yamalı Windows 8.1Windows 8.1/Windows Server 2012Windows Server 2012 R2 ve sonraki RDP istemcileri tarafından CredSSP tarafından engellenen yapılandırma çiftleri tarafından oluşturulur. |
|---|---|
| Bir kimlik doğrulama hatası oluştu. İşleve sağlanan belirteç geçersiz. |
Bir kimlik doğrulama hatası oluştu. İstenen işlev desteklenmiyor. Uzak bilgisayar: <ana bilgisayar adı> Bunun nedeni CredSSP şifreleme oracle düzeltmesi olabilir. Daha fazla bilgi için bkz. https://go.microsoft.com/fwlink/?linkid=866660 |
Üçüncü taraf uzak masaüstü istemcileri ve sunucuları
Tüm üçüncü taraf istemciler veya sunucular CredSSP protokolünün en son sürümünü kullanmalıdır. Yazılımlarının en son CredSSP protokolüyle uyumlu olup olmadığını belirlemek için lütfen satıcılarla iletişime geçin.
Protokol güncelleştirmeleri Windows Protokolü Belgeleri sitesinde bulunabilir.
Dosya değişiklikleri
Aşağıdaki sistem dosyaları bu güncelleştirmede değiştirilmiştir.
- tspkg.dll
credssp.dll dosyası değişmeden kalır. Daha fazla bilgi için lütfen dosya sürümü bilgileri için ilgili makaleleri gözden geçirin.