Not
GÜNCELLENMİŞ 20 Mart 2023 - Kullanılabilirlik bölümü
Özet
Dağıtılmış Bileşen Nesne Modeli (DCOM) Uzak Protokolü, uzaktan yordam çağrılarını (RPC'ler) kullanarak uygulama nesnelerini kullanıma sunmak için kullanılan bir protokoldür. DCOM, ağa bağlı aygıtların yazılım bileşenleri arasındaki iletişim için kullanılır. CVE-2021-26414 için DCOM'da sağlamlaştırma değişiklikleri gerekliydi. Bu nedenle, ortamınızda DCOM veya RPC kullanan istemci veya sunucu uygulamalarının sağlamlaştırma değişiklikleri etkinleştirildiğinde beklendiği gibi çalışıp çalışmadığını doğrulamanız önerilir.
Notlar Kullanılabilir en son güvenlik güncelleştirmesini yüklemenizi şiddetle tavsiye ederiz. En son güvenlik tehditlerine karşı gelişmiş koruma sağlarlar. Ayrıca, geçişi desteklemek için eklediğimiz özellikleri de sağlarlar. DCOM'u nasıl sağlamlaştırdığımız hakkında daha fazla bilgi ve bağlam için bkz. DCOM kimlik doğrulama sağlamlaştırması: bilmeniz gerekenler.
DCOM güncelleştirmelerinin ilk aşaması 8 Haziran 2021'de yayımlandı. Bu güncelleştirmede, DCOM sağlamlaştırma varsayılan olarak devre dışı bırakıldı. Kayıt defterini aşağıdaki "Sağlamlaştırma değişikliklerini etkinleştirmek veya devre dışı bırakmak için kayıt defteri ayarı" bölümünde açıklandığı gibi değiştirerek bunları etkinleştirebilirsiniz. DCOM güncellemelerinin ikinci aşaması 14 Haziran 2022'de yayınlandı. Bu, sağlamlaştırmayı varsayılan olarak etkin olarak değiştirdi, ancak kayıt defteri anahtarı ayarlarını kullanarak değişiklikleri devre dışı bırakma özelliğini korudu. DCOM güncelleştirmelerinin son aşaması Mart 2023'te yayımlanacak. DCOM sağlamlaştırmayı etkin tutar ve devre dışı bırakma özelliğini kaldırır.
Zaman Çizelgesi
| Güncelleştirme sürümü | Davranış değişikliği |
|---|---|
| Haziran 8, 2021 | Aşama 1 Sürümü - Sağlamlaştırma değişiklikleri varsayılan olarak devre dışı bırakıldı, ancak bir kayıt defteri anahtarı kullanılarak etkinleştirilme özelliğine sahip. |
| 14 Haziran 2022 | Aşama 2 Sürümü - Varsayılan olarak etkinleştirilen ancak bir kayıt defteri anahtarı kullanarak devre dışı bırakabilen sağlamlaştırma değişiklikleri. |
| 14 Mart, 2023 | Aşama 3 Sürümü - Sağlamlaştırma değişiklikleri devre dışı bırakılmadan varsayılan olarak etkinleştirilir. Bu noktada, ortamınızdaki sağlamlaştırma değişiklikleri ve uygulamalarla ilgili uyumluluk sorunlarını çözmeniz gerekir. |
DCOM sağlamlaştırma uyumluluğu testi
Yeni DCOM Hata Olayları
DCOM güvenlik sağlamlaştırma değişikliklerini etkinleştirdikten sonra uyumluluk sorunları olabilecek uygulamaları belirlemenize yardımcı olmak için Sistem günlüğüne yeni DCOM hata olayları ekledik. Aşağıdaki tablolara bakın. Bir DCOM istemci uygulamasının RPC_C_AUTHN_LEVEL_PKT_INTEGRITY'den daha düşük bir kimlik doğrulama düzeyi kullanarak bir DCOM sunucusunu etkinleştirmeye çalıştığını algılarsa, sistem bu olayları günlüğe kaydeder. Sunucu tarafı olay günlüğünden istemci cihazını izleyebilir ve uygulamayı bulmak için istemci tarafı olay günlüklerini kullanabilirsiniz.
Sunucu Olayları - Sunucunun alt düzey istekler aldığını gösterir
| Olay Kimliği | İleti |
|---|---|
| 10036 | "Sunucu tarafı kimlik doğrulama düzeyi ilkesi, %4 adresinden %1\%2 SID (%3) kullanıcısının DCOM sunucusunu etkinleştirmesine izin vermiyor. Lütfen etkinleştirme kimlik doğrulama düzeyini istemci uygulamasında en az RPC_C_AUTHN_LEVEL_PKT_INTEGRITY olacak şekilde yükseltin." (%1 – domain, %2 – kullanıcı adı, %3 – Kullanıcı SID'si, %4 – İstemci IP Adresi) |
İstemci Olayları – Hangi uygulamanın alt düzey istekler gönderdiğini gösterir
| Olay Kimliği | İleti |
|---|---|
| 10037 | "PID %2 ile %1 uygulaması, %5 olarak açıkça ayarlanmış kimlik doğrulama seviyesi ile %4 bilgisayarında CLSID %3'ün etkinleştirilmesini istiyor. DCOM için gereken en düşük etkinleştirme kimlik doğrulama düzeyi 5(RPC_C_AUTHN_LEVEL_PKT_INTEGRITY)'tir. Etkinleştirme kimlik doğrulama düzeyini yükseltmek için lütfen uygulama satıcısıyla iletişime geçin." |
| 10038 | "PID %2 ile %1 uygulaması, varsayılan etkinleştirme kimlik doğrulama seviyesi %5 olan %4 bilgisayarında CLSID %3'ün etkinleştirilmesini istiyor. DCOM için gereken en düşük etkinleştirme kimlik doğrulama düzeyi 5(RPC_C_AUTHN_LEVEL_PKT_INTEGRITY)'tir. Etkinleştirme kimlik doğrulama düzeyini yükseltmek için lütfen uygulama satıcısıyla iletişime geçin." (%1 – Uygulama Yolu, %2 – Uygulama PID'si, %3 – Uygulamanın etkinleştirmek istediği COM sınıfının CLSID'si, %4 – Bilgisayar Adı, %5 – Kimlik Doğrulama Seviyesi Değeri) |
Kullanılabilirlik
Bu hata olayları yalnızca Windows sürümlerinin bir alt kümesi için kullanılabilir; Aşağıdaki tabloya bakın.
| Windows sürümü | Şu tarihlerde veya sonrasında kullanılabilir |
|---|---|
| Windows Server 2022 | 27 Eylül 2021 KB5005619 |
| Windows 10Windows 10, version 2004, Windows 10Windows 10, version 20H2, Windows 10Windows 10, version 21H1 | Eylül 1, 2021 KB5005101 |
| Windows 10, sürüm 1909 | Ağustos 26, 2021 KB5005103 |
| Windows ServerWindows Server 2019, Windows 10, version 1809Windows 10, sürüm 1809 | Ağustos 26, 2021 KB5005102 |
| Windows Server 2016Windows Server 2016, Windows 10Windows 10, version 1607 | 14 Eylül 2021 KB5005573 |
| Windows Server 2012Windows Server 2012 R2 ve Windows 8.1Windows 8.1 | 12 Ekim 2021 KB5006714 |
| Windows 11, sürüm 22H2 | Eylül 30, 2022 KB5017389 |
İstemci tarafı isteği otomatik yükseltme yaması
Anonim olmayan tüm etkinleştirme istekleri için kimlik doğrulama düzeyi
Uygulama uyumluluğu sorunlarını azaltmaya yardımcı olmak için Windows tabanlı DCOM istemcilerinden RPC_C_AUTHN_LEVEL_PKT_INTEGRITY tüm anonim olmayan etkinleştirme isteklerinin kimlik doğrulama düzeyini otomatik olarak en aza indirdik. Bu değişiklikle, Windows tabanlı DCOM istemci isteklerinin çoğu, DCOM istemcisinde başka bir değişiklik yapılmadan sunucu tarafında etkinleştirilen DCOM sağlamlaştırma değişiklikleriyle otomatik olarak kabul edilecektir. Ek olarak, Windows DCOM istemcilerinin çoğu, DCOM istemcisinde başka bir değişiklik yapılmadan sunucu tarafında DCOM sağlamlaştırma değişiklikleriyle otomatik olarak çalışacaktır.
Notlar Bu yama toplu güncelleştirmelere eklenmeye devam edecektir.
Yama güncellemesi zaman çizelgesi
Kasım 2022'deki ilk sürümden bu yana, otomatik yükseltme yamasında birkaç güncelleme yapıldı.
Kasım 2022 güncelleştirmesi
- Bu güncelleştirme, etkinleştirme kimlik doğrulama düzeyini otomatik olarak paket bütünlüğüne yükseltti. Bu değişiklik Windows Server 2016 ve Windows Server 2019'da varsayılan olarak devre dışı bırakıldı.
Aralık 2022 güncelleştirmesi
- Kasım değişikliği, Windows Server 2016Windows Server 2016 ve Windows ServerWindows Server 2019 için varsayılan olarak etkinleştirildi.
- Bu güncelleştirme ayrıca, Windows Server 2016Windows Server 2016 ve Windows ServerWindows Server 2019 üzerindeki anonim etkinleştirmeyi etkileyen bir sorunu da giderdi.
Ocak 2023 güncelleştirmesi
- Bu güncelleştirme, Windows Server 2008'den Windows 10'e kadar olan platformlarda anonim etkinleştirmeyi etkileyen bir sorunu giderdi (ilk sürüm Temmuz 2015'te yayımlandı).
İstemcilerinize ve sunucularınıza Ocak 2023 itibarıyla toplu güvenlik güncelleştirmelerini yüklediyseniz, en son otomatik yükseltme yaması tam olarak etkinleştirilmiş olacaktır.
Sağlamlaştırma değişikliklerini etkinleştirmek veya devre dışı bırakmak için kayıt defteri ayarı
CVE-2021-26414 için sağlamlaştırma değişikliklerini etkinleştirebileceğiniz veya devre dışı bırakabileceğiniz zaman çizelgesi aşamaları sırasında aşağıdaki kayıt defteri anahtarını kullanabilirsiniz:
- Yol: HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Ole\AppCompat
- Değer Adı: "RequireIntegrityActivationAuthenticationLevel"
- Tür: dword
- Değer Verisi: varsayılan= 0x00000000 devre dışı anlamına gelir. 0x00000001 etkin anlamına gelir. Bu değer tanımlanmamışsa, varsayılan olarak etkin olacaktır.
Notlar Değer Verisini onaltılık biçimde girmeniz gerekir.
Önemli Etkili olması için bu kayıt defteri anahtarını ayarladıktan sonra cihazınızı yeniden başlatmanız gerekir.
Notlar Yukarıdaki kayıt defteri anahtarını etkinleştirmek, DCOM sunucularının etkinleştirme için RPC_C_AUTHN_LEVEL_PKT_INTEGRITY veya daha yüksek bir Authentication-Level zorlamasını sağlar. Bu, anonim etkinleştirmeyi (kimlik doğrulama düzeyi RPC_C_AUTHN_LEVEL_NONE kullanılarak yapılan etkinleştirme) etkilemez. DCOM sunucusu anonim etkinleştirmeye izin veriyorsa, DCOM sağlamlaştırma değişiklikleri etkinleştirilmiş olsa bile buna izin verilir.
Notlar Bu kayıt defteri değeri varsayılan olarak mevcut değildir; oluşturmanız gerekir. Windows varsa onu okur ve üzerine yazmaz.
Notlar Daha sonraki güncelleştirmelerin yüklenmesi, var olan kayıt defteri girdilerini ve ayarlarını değiştirmez veya kaldırmaz.