KB5004442—Windows DCOM Sunucusu Güvenlik Özelliğini Atlama değişikliklerini yönetme (CVE-2021-26414)

Uygulandığı Öğe
Windows 10, version 2004, all editions Windows Server version 2004 Windows 10, version 20H2, all editions Windows Server, version 20H2, all editions Windows 10, version 21H1, all editions Windows 10 Enterprise, version 1909 Windows 10 Enterprise and Education, version 1909 Windows 10 IoT Enterprise, version 1909 Win 10 Ent LTSC 2019 Win 10 IoT Ent LTSC 2019 Windows 10 IoT Core LTSC Windows Server 2019 Windows 10, version 1607, all editions Windows Server 2016, all editions Windows 10 Windows 8.1 Windows Server 2012 R2 Windows Embedded 8.1 Industry Enterprise Windows Embedded 8.1 Industry Pro Windows Server 2012 Windows Embedded 8 Standard Windows 7 Windows Server 2008 R2 Windows Embedded Standard 7 ESU Windows Embedded POSReady 7 ESU Windows Thin PC Windows Server 2008 Windows 11 Windows Server 2022 Windows 11 version 22H2, all editions

Not

GÜNCELLENMİŞ 20 Mart 2023 - Kullanılabilirlik bölümü

Özet

Dağıtılmış Bileşen Nesne Modeli (DCOM) Uzak Protokolü, uzaktan yordam çağrılarını (RPC'ler) kullanarak uygulama nesnelerini kullanıma sunmak için kullanılan bir protokoldür. DCOM, ağa bağlı aygıtların yazılım bileşenleri arasındaki iletişim için kullanılır. CVE-2021-26414 için DCOM'da sağlamlaştırma değişiklikleri gerekliydi. Bu nedenle, ortamınızda DCOM veya RPC kullanan istemci veya sunucu uygulamalarının sağlamlaştırma değişiklikleri etkinleştirildiğinde beklendiği gibi çalışıp çalışmadığını doğrulamanız önerilir.

Notlar Kullanılabilir en son güvenlik güncelleştirmesini yüklemenizi şiddetle tavsiye ederiz. En son güvenlik tehditlerine karşı gelişmiş koruma sağlarlar. Ayrıca, geçişi desteklemek için eklediğimiz özellikleri de sağlarlar. DCOM'u nasıl sağlamlaştırdığımız hakkında daha fazla bilgi ve bağlam için bkz. DCOM kimlik doğrulama sağlamlaştırması: bilmeniz gerekenler.

DCOM güncelleştirmelerinin ilk aşaması 8 Haziran 2021'de yayımlandı. Bu güncelleştirmede, DCOM sağlamlaştırma varsayılan olarak devre dışı bırakıldı. Kayıt defterini aşağıdaki "Sağlamlaştırma değişikliklerini etkinleştirmek veya devre dışı bırakmak için kayıt defteri ayarı" bölümünde açıklandığı gibi değiştirerek bunları etkinleştirebilirsiniz. DCOM güncellemelerinin ikinci aşaması 14 Haziran 2022'de yayınlandı. Bu, sağlamlaştırmayı varsayılan olarak etkin olarak değiştirdi, ancak kayıt defteri anahtarı ayarlarını kullanarak değişiklikleri devre dışı bırakma özelliğini korudu. DCOM güncelleştirmelerinin son aşaması Mart 2023'te yayımlanacak. DCOM sağlamlaştırmayı etkin tutar ve devre dışı bırakma özelliğini kaldırır.

Zaman Çizelgesi

Güncelleştirme sürümü Davranış değişikliği
Haziran 8, 2021 Aşama 1 Sürümü - Sağlamlaştırma değişiklikleri varsayılan olarak devre dışı bırakıldı, ancak bir kayıt defteri anahtarı kullanılarak etkinleştirilme özelliğine sahip.
14 Haziran 2022 Aşama 2 Sürümü - Varsayılan olarak etkinleştirilen ancak bir kayıt defteri anahtarı kullanarak devre dışı bırakabilen sağlamlaştırma değişiklikleri.
14 Mart, 2023 Aşama 3 Sürümü - Sağlamlaştırma değişiklikleri devre dışı bırakılmadan varsayılan olarak etkinleştirilir. Bu noktada, ortamınızdaki sağlamlaştırma değişiklikleri ve uygulamalarla ilgili uyumluluk sorunlarını çözmeniz gerekir.

DCOM sağlamlaştırma uyumluluğu testi

Yeni DCOM Hata Olayları

DCOM güvenlik sağlamlaştırma değişikliklerini etkinleştirdikten sonra uyumluluk sorunları olabilecek uygulamaları belirlemenize yardımcı olmak için Sistem günlüğüne yeni DCOM hata olayları ekledik. Aşağıdaki tablolara bakın. Bir DCOM istemci uygulamasının RPC_C_AUTHN_LEVEL_PKT_INTEGRITY'den daha düşük bir kimlik doğrulama düzeyi kullanarak bir DCOM sunucusunu etkinleştirmeye çalıştığını algılarsa, sistem bu olayları günlüğe kaydeder. Sunucu tarafı olay günlüğünden istemci cihazını izleyebilir ve uygulamayı bulmak için istemci tarafı olay günlüklerini kullanabilirsiniz.

Sunucu Olayları - Sunucunun alt düzey istekler aldığını gösterir

Olay Kimliği İleti
10036 "Sunucu tarafı kimlik doğrulama düzeyi ilkesi, %4 adresinden %1\%2 SID (%3) kullanıcısının DCOM sunucusunu etkinleştirmesine izin vermiyor. Lütfen etkinleştirme kimlik doğrulama düzeyini istemci uygulamasında en az RPC_C_AUTHN_LEVEL_PKT_INTEGRITY olacak şekilde yükseltin."
(%1 – domain, %2 – kullanıcı adı, %3 – Kullanıcı SID'si, %4 – İstemci IP Adresi)

İstemci Olayları – Hangi uygulamanın alt düzey istekler gönderdiğini gösterir

Olay Kimliği İleti
10037 "PID %2 ile %1 uygulaması, %5 olarak açıkça ayarlanmış kimlik doğrulama seviyesi ile %4 bilgisayarında CLSID %3'ün etkinleştirilmesini istiyor. DCOM için gereken en düşük etkinleştirme kimlik doğrulama düzeyi 5(RPC_C_AUTHN_LEVEL_PKT_INTEGRITY)'tir. Etkinleştirme kimlik doğrulama düzeyini yükseltmek için lütfen uygulama satıcısıyla iletişime geçin."
10038 "PID %2 ile %1 uygulaması, varsayılan etkinleştirme kimlik doğrulama seviyesi %5 olan %4 bilgisayarında CLSID %3'ün etkinleştirilmesini istiyor. DCOM için gereken en düşük etkinleştirme kimlik doğrulama düzeyi 5(RPC_C_AUTHN_LEVEL_PKT_INTEGRITY)'tir. Etkinleştirme kimlik doğrulama düzeyini yükseltmek için lütfen uygulama satıcısıyla iletişime geçin."
(%1 – Uygulama Yolu, %2 – Uygulama PID'si, %3 – Uygulamanın etkinleştirmek istediği COM sınıfının CLSID'si, %4 – Bilgisayar Adı, %5 – Kimlik Doğrulama Seviyesi Değeri)

Kullanılabilirlik

Bu hata olayları yalnızca Windows sürümlerinin bir alt kümesi için kullanılabilir; Aşağıdaki tabloya bakın.

Windows sürümü Şu tarihlerde veya sonrasında kullanılabilir
Windows Server 2022 27 Eylül 2021
KB5005619
Windows 10Windows 10, version 2004, Windows 10Windows 10, version 20H2, Windows 10Windows 10, version 21H1 Eylül 1, 2021
KB5005101
Windows 10, sürüm 1909 Ağustos 26, 2021
KB5005103
Windows ServerWindows Server 2019, Windows 10, version 1809Windows 10, sürüm 1809 Ağustos 26, 2021
KB5005102
Windows Server 2016Windows Server 2016, Windows 10Windows 10, version 1607 14 Eylül 2021
KB5005573
Windows Server 2012Windows Server 2012 R2 ve Windows 8.1Windows 8.1 12 Ekim 2021
KB5006714
Windows 11, sürüm 22H2 Eylül 30, 2022
KB5017389

İstemci tarafı isteği otomatik yükseltme yaması

Anonim olmayan tüm etkinleştirme istekleri için kimlik doğrulama düzeyi

Uygulama uyumluluğu sorunlarını azaltmaya yardımcı olmak için Windows tabanlı DCOM istemcilerinden RPC_C_AUTHN_LEVEL_PKT_INTEGRITY tüm anonim olmayan etkinleştirme isteklerinin kimlik doğrulama düzeyini otomatik olarak en aza indirdik. Bu değişiklikle, Windows tabanlı DCOM istemci isteklerinin çoğu, DCOM istemcisinde başka bir değişiklik yapılmadan sunucu tarafında etkinleştirilen DCOM sağlamlaştırma değişiklikleriyle otomatik olarak kabul edilecektir. Ek olarak, Windows DCOM istemcilerinin çoğu, DCOM istemcisinde başka bir değişiklik yapılmadan sunucu tarafında DCOM sağlamlaştırma değişiklikleriyle otomatik olarak çalışacaktır.

Notlar Bu yama toplu güncelleştirmelere eklenmeye devam edecektir.

Yama güncellemesi zaman çizelgesi

Kasım 2022'deki ilk sürümden bu yana, otomatik yükseltme yamasında birkaç güncelleme yapıldı.

  • Kasım 2022 güncelleştirmesi

    • Bu güncelleştirme, etkinleştirme kimlik doğrulama düzeyini otomatik olarak paket bütünlüğüne yükseltti. Bu değişiklik Windows Server 2016 ve Windows Server 2019'da varsayılan olarak devre dışı bırakıldı.
  • Aralık 2022 güncelleştirmesi

    • Kasım değişikliği, Windows Server 2016Windows Server 2016 ve Windows ServerWindows Server 2019 için varsayılan olarak etkinleştirildi.
    • Bu güncelleştirme ayrıca, Windows Server 2016Windows Server 2016 ve Windows ServerWindows Server 2019 üzerindeki anonim etkinleştirmeyi etkileyen bir sorunu da giderdi.
  • Ocak 2023 güncelleştirmesi

    • Bu güncelleştirme, Windows Server 2008'den Windows 10'e kadar olan platformlarda anonim etkinleştirmeyi etkileyen bir sorunu giderdi (ilk sürüm Temmuz 2015'te yayımlandı).

İstemcilerinize ve sunucularınıza Ocak 2023 itibarıyla toplu güvenlik güncelleştirmelerini yüklediyseniz, en son otomatik yükseltme yaması tam olarak etkinleştirilmiş olacaktır.

Sağlamlaştırma değişikliklerini etkinleştirmek veya devre dışı bırakmak için kayıt defteri ayarı

CVE-2021-26414 için sağlamlaştırma değişikliklerini etkinleştirebileceğiniz veya devre dışı bırakabileceğiniz zaman çizelgesi aşamaları sırasında aşağıdaki kayıt defteri anahtarını kullanabilirsiniz:

  • Yol: HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Ole\AppCompat
  • Değer Adı: "RequireIntegrityActivationAuthenticationLevel"
  • Tür: dword
  • Değer Verisi: varsayılan= 0x00000000 devre dışı anlamına gelir. 0x00000001 etkin anlamına gelir. Bu değer tanımlanmamışsa, varsayılan olarak etkin olacaktır.

Notlar Değer Verisini onaltılık biçimde girmeniz gerekir.

Önemli Etkili olması için bu kayıt defteri anahtarını ayarladıktan sonra cihazınızı yeniden başlatmanız gerekir.

Notlar Yukarıdaki kayıt defteri anahtarını etkinleştirmek, DCOM sunucularının etkinleştirme için RPC_C_AUTHN_LEVEL_PKT_INTEGRITY veya daha yüksek bir Authentication-Level zorlamasını sağlar. Bu, anonim etkinleştirmeyi (kimlik doğrulama düzeyi RPC_C_AUTHN_LEVEL_NONE kullanılarak yapılan etkinleştirme) etkilemez. DCOM sunucusu anonim etkinleştirmeye izin veriyorsa, DCOM sağlamlaştırma değişiklikleri etkinleştirilmiş olsa bile buna izin verilir.

Notlar Bu kayıt defteri değeri varsayılan olarak mevcut değildir; oluşturmanız gerekir. Windows varsa onu okur ve üzerine yazmaz.

Notlar Daha sonraki güncelleştirmelerin yüklenmesi, var olan kayıt defteri girdilerini ve ayarlarını değiştirmez veya kaldırmaz.