KB5040268: CVE-2024-3596 ile ilişkili Access-Request paketleri saldırısı güvenlik açığını yönetme

Uygulandığı Öğe
Windows Server 2008 Datacenter ESU Windows Server 2008 Standard ESU Windows Server 2008 Enterprise ESU Windows Server 2008 R2 Enterprise ESU Windows Server 2008 R2 Standard ESU Windows Server 2008 R2 Datacenter ESU Windows Server 2012 ESU Windows Server 2012 R2 ESU Windows 10, version 1607, all editions Windows Server 2016 Windows 10 Home and Pro, version 21H2 Windows 10 Enterprise and Education, version 21H2 Windows 10 IoT Enterprise, version 21H2 Windows 10 Home and Pro, version 22H2 Windows 10 Enterprise Multi-Session, version 22H2 Windows 10 Enterprise and Education, version 22H2 Windows 10 IoT Enterprise, version 22H2 Windows 11 SE, version 21H2 Windows 11 Home and Pro, version 21H2 Windows 11 Enterprise and Education, version 21H2 Windows 11 IoT Enterprise, version 21H2 Windows 11 SE, version 22H2 Windows 11 Home and Pro, version 22H2 Windows 11 Enterprise Multi-Session, version 22H2 Windows 11 Enterprise and Education, version 22H2 Windows 11 IoT Enterprise, version 22H2 Windows Server 2022 Windows 11 Home and Pro, version 23H2 Windows 11 Enterprise and Education, version 23H2 Windows 11 Enterprise Multi-Session, version 23H2 DO_NOT_USE_Windows 11 IoT Enterprise, version 23H2 Windows 11 SE, version 24H2 Windows 11 Enterprise and Education, version 24H2 Windows 11 Enterprise Multi-Session, version 24H2 Windows 11 Home and Pro, version 24H2 Windows 11 IoT Enterprise, version 24H2

Not

Önemli Microsoft Windows'un belirli sürümleri destek sonuna ulaşmıştır. Windows'un bazı sürümlerinin, Genişletilmiş Güvenlik Güncelleştirmeler (ESUs) kullanılabilir olduğunda en son işletim sistemi bitiş tarihinden sonra desteklenebileceğini unutmayın. ESU'lar sunan ürünlerin listesi için Yaşam Döngüsü SSS - Genişletilmiş Güvenlik GüncelleştirmelerGüncelleştirmeler bölümüne bakın.

Değişiklik günlüğü
Tarihi değiştir Açıklamayı değiştir
Ağustos 1, 2024
  • Okunabilirlik için küçük biçimlendirme değişiklikleri
  • "İstemcideki tüm Access-Request paketlerinde Message-Authenticator özniteliğinin doğrulamasını yapılandır" yapılandırmasında "paket" yerine "ileti" sözcüğü kullanılmıştır
Ağustos 5, 2024
  • Kullanıcı Veri İletisi Protokolü (UDP) bağlantısı eklendi
  • Ağ İlkesi Sunucusu (NPS) için bağlantı eklendi
Ağustos 6, 2024
  • "Özet" bölümü, bu değişikliklerin 9 Temmuz 2024 veya sonrasındaki Windows güncelleştirmelerine dahil olduğunu gösterecek şekilde güncelleştirildi
  • "İşlem yap" bölümündeki madde işaretleri, seçeneklerin etkinleştirilmesini önerdiğimizi belirtecek şekilde güncelleştirildi. Bu seçenekler varsayılan olarak kapalıdır.
  • Olay kimliklerinin NPS sunucusuna 9 Temmuz 2024 tarihinde veya sonrasında yapılan Windows güncelleştirmeleri tarafından eklendiğini belirtmek için "Bu güncelleştirme tarafından eklenen olaylar" bölümüne bir not eklendi

İçindekiler

Özet

9 Temmuz 2024 veya sonrasındaki Windows güncelleştirmeleri, Arayan Kullanıcının Uzaktan Kimliğini Doğrulama hizmetinde (RADIUS) MD5 çakışma sorunlarıyla ilgili bir güvenlik açığını giderir. MD5'teki zayıf bütünlük denetimleri nedeniyle, saldırgan yetkisiz erişim elde etmek için paketlerde değişiklik yapabilir. MD5 güvenlik açığı, İnternet üzerinden Kullanıcı Veri İletisi Protokolü (UDP) tabanlı RADIUS trafiğini, aktarım sırasında paket sahteciliğine veya değiştirilmesine karşı güvensiz hale getirir.

Bu güvenlik açığı hakkında daha fazla bilgi için CVE-2024-3596 ve RADIUS VE MD5 ÇARPIŞMA SALDIRILARI teknik incelemesine bakın.

DİKKAT Bu güvenlik açığı, RADIUS ağına ve Ağ İlkesi Sunucusu'na (NPS) fiziksel erişim gerektirir. Bu nedenle, güvenli RADIUS ağlarına sahip olan müşteriler savunmasız değildir. Ayrıca, güvenlik açığı VPN üzerinden RADIUS iletişimi gerçekleştiğinde geçerli değildir.

Harekete geçin

Ortamınızı korumaya yardımcı olmak için aşağıdaki yapılandırmaları etkinleştirmenizi öneririz. Daha fazla bilgi için Yapılandırmalar bölümüne bakın.
  • Access-Request paketlerinde Message-Authenticator özniteliğini ayarlayın. Tüm Access-Request paketlerinin Message-Authenticator özniteliğini içerdiğinden emin olun. Varsayılan olarak, Message-Authenticator özniteliğini ayarlama seçeneği kapalıdır. Bu seçeneği etkinleştirmenizi öneririz.
  • Access-Request paketlerindeki Message-Authenticator özniteliğini doğrulayın. Access-Request paketlerinde Message-Authenticator özniteliğinin doğrulanmasını zorlamayı göz önünde bulundurun. Bu özniteliğe sahip olmayan Access-Request paketleri işlenmez. Varsayılan olarak, Erişim İsteği iletileri ileti doğrulayıcı öznitelik seçeneğini içermelidir seçeneği kapalıdır. Bu seçeneği etkinleştirmenizi öneririz.
  • Proxy-State özniteliği varsa, Access-Request paketlerindeki Message-Authenticator özniteliğini doğrulayın. İsteğe bağlı olarak, her Access-Request paketinde Message-Authenticator özniteliğinin doğrulanmasını zorunlu kılma işlemi gerçekleştirilemiyorsa limitProxyState seçeneğini etkinleştirin. limitProxyState, Message-Authenticator özniteliği olmadan Proxy-state özniteliğini içeren Access-Request paketlerini bırakmaya zorlar. Varsayılan olarak, limitproxystate seçeneği kapalıdır. Bu seçeneği etkinleştirmenizi öneririz.
  • RADIUS yanıt paketlerindeki Message-Authenticator özniteliğini doğrulayın: Access-Accept, Access-Reject ve Access-Challenge. Message-Authenticator özniteliği olmadan uzak sunuculardan RADIUS yanıt paketlerini bırakmayı zorlamak için requireMsgAuth seçeneğini etkinleştirin. Varsayılan olarak, requiremsgauth seçeneği kapalıdır. Bu seçeneği etkinleştirmenizi öneririz.

Bu güncelleştirmeyle eklenen etkinlikler

Daha fazla bilgi için Yapılandırmalar bölümüne bakın.

Not

Notlar Bu Olay Kimlikleri, 9 Temmuz 2024 tarihinde veya sonrasında yapılan Windows güncelleştirmeleriyle NPS sunucusuna eklenir.

Olay Kimliği: 4418

Access-Request paketi, Proxy-State özniteliğini içerdiğinden ancak Message-Authenticator özniteliğinden yoksun olduğundan bırakıldı. RADIUS istemcisini Message-Authenticator özniteliğini içerecek şekilde değiştirmeniz yararlı olabilir. Alternatif olarak, limitProxyState yapılandırmasını kullanarak RADIUS istemcisi için bir özel durum da ekleyebilirsiniz.

Olay günlüğü Sistem
Olay türü Hata
Olay kaynağı NPS (NPS)
Olay Kimliği 4418
Olay metni RADIUS istemci <ip'sinden/adından> Proxy-State özniteliği içeren bir Access-Request iletisi alındı, ancak Message-Authenticator özniteliği içermiyordu. Sonuç olarak, istek reddedildi. Message-Authenticator özniteliği güvenlik nedeniyle zorunludur. Daha fazla bilgi edinmek için https://support.microsoft.com/help/5040268 bakın.
Olay Kimliği: 4419

Bu, Proxy-State varlığında Message-Authenticator özniteliği olmayan Access-Request paketleri için bir denetim olayıdır. RADIUS istemcisini Message-Authenticator özniteliğini içerecek şekilde değiştirmeniz yararlı olabilir. Limitproxystate yapılandırması etkinleştirildikten sonra RADIUS paketi bırakılır.

Olay günlüğü Sistem
Olay türü Uyarı
Olay kaynağı NPS (NPS)
Olay Kimliği 4419
Olay metni RADIUS istemci <ip'sinden/adından> Proxy-State özniteliği içeren bir Access-Request iletisi alındı, ancak Message-Authenticator özniteliği içermiyordu. limitProxyState Denetim modunda yapılandırıldığından isteğe şu anda izin veriliyor. Daha fazla bilgi edinmek için https://support.microsoft.com/help/5040268 bakın.
Olay Kimliği: 4420

Bu, proxy'de Message-Authenticator özniteliği olmadan alınan RADIUS yanıt paketleri için bir Denetim olayıdır. Message-Authenticator özniteliği için belirtilen RADIUS sunucusunu değiştirmeniz yararlı olabilir. requiremsgauth yapılandırması etkinleştirildikten sonra RADIUS paketi bırakılır.

Olay günlüğü Sistem
Olay türü Uyarı
Olay kaynağı NPS (NPS)
Olay Kimliği 4420
Olay metni RADIUS Proxy'si sunucu <ip'sinden/adından> eksik Message-Authenticator özniteliğine sahip bir yanıt aldı. requireMsgAuth Denetim modunda yapılandırıldığından yanıta şu anda izin verilmektedir. Daha fazla bilgi edinmek için https://support.microsoft.com/help/5040268 bakın.
Olay Kimliği: 4421

Bu olay, önerilen ayarlar yapılandırılmadığında hizmet başlatılırken günlüğe kaydedilir. RADIUS ağı güvenli değilse ayarları etkinleştirmeyi göz önünde bulundurun. Güvenli ağlar için bu olaylar yoksayılabilir.

Olay günlüğü Sistem
Olay türü Uyarı
Olay kaynağı NPS (NPS)
Olay Kimliği 4421
Olay metni RequireMsgAuth ve/veya limitProxyState yapılandırması <Devre Dışı Bırak/Denetim> modunda. Bu ayarlar, güvenlik nedeniyle Etkinleştir modunda yapılandırılmalıdır. Daha fazla bilgi edinmek için https://support.microsoft.com/help/5040268 bakın.

Yapılandırmalar

Sunucudaki tüm Access-Request paketlerinde Message-Authenticator özniteliğini göndermeyi yapılandırın

Bu yapılandırma NPS Ara Sunucusu'nun tüm Access-Request paketlerinde Message-Authenticator özniteliğini göndermeye başlamasını sağlar. Bu yapılandırmayı etkinleştirmek için aşağıdaki yöntemlerden birini kullanın.

Yöntem 1: NPS Microsoft Yönetim Konsolu'nu (MMC) kullanma

NPS MMC'yi kullanmak için şu adımları izleyin:

  1. Sunucuda NPS kullanıcı arabirimini (UI) açın.
  2. Uzak Radius Sunucu Grupları'nı açın.
  3. Radius Sunucusu'nu seçin.
  4. Kimlik Doğrulama/Hesap Oluşturma'ya gidin.
  5. İstek, Message-Authenticator özniteliği onay kutusunu içermelidir onay kutusunu seçmek için tıklayın.

Yöntem 2: netsh komutunu kullanın

netsh komutunu kullanmak için aşağıdaki komutu çalıştırın:

Not

netsh nps set remoteserver remoteservergroup = <server group name> address = <server address> requireauthattrib = yes

Daha fazla bilgi için, bkz: Uzak RADIUS Sunucu Grubu Komutları.

İstemcideki tüm Access-Request paketlerinde Message-Authenticator özniteliğinin doğrulamasını yapılandırın

Bu yapılandırma, tüm Access-Request paketlerinde Message-Authenticator özniteliğini gerektirir ve yoksa paketi bırakır.

Yöntem 1: NPS Microsoft Yönetim Konsolu'nu (MMC) kullanma

NPS MMC'yi kullanmak için şu adımları izleyin:

  1. Sunucuda NPS kullanıcı arabirimini (UI) açın.
  2. Yarıçap İstemcileri'ni açın.
  3. Radius İstemcisi'ni seçin.
  4. Gelişmiş Ayarlar'a gidin.
  5. Erişim İsteği iletileri, ileti kimlik doğrulayıcı özniteliği onay kutusunu içermelidir öğesini seçmek için tıklayın.

Daha fazla bilgi için bkz: RADIUS İstemcilerini Yapılandırma.

Yöntem 2: netsh komutunu kullanın

netsh komutunu kullanmak için aşağıdaki komutu çalıştırın:

Not

netsh nps set client name = <client name> requireauthattrib = yes

Daha fazla bilgi için, bkz: Uzak RADIUS Sunucu Grubu Komutları.

Tüm istemciler için limitproxystate'i yapılandırma

Bu yapılandırma NPS sunucusunun Ara Sunucu Durumu özniteliği içeren ancak İleti Kimlik Doğrulayıcı özniteliği içermeyen güvenlik açığı olabilecek Erişim İsteği paketlerini bırakmasına olanak tanır. Bu yapılandırma üç modu destekler:

  • Denetim
  • Etkinleştirme
  • Devre dışı

Denetim modunda, bir uyarı olayı (Olay Kimliği: 4419) günlüğe kaydedilir, ancak istek işlenmeye devam eder. İstekleri gönderen uyumsuz varlıkları tanımlamak için bu modu kullanın.

Gerektiği gibi bir özel durum yapılandırmak, etkinleştirmek ve eklemek için netsh komutunu kullanın.

  1. İstemcileri Denetim modunda yapılandırmak için aşağıdaki komutu çalıştırın:

    Not

    netsh nps set limitproxystate all = "denetim"

  2. İstemcileri Etkinleştirme modunda yapılandırmak için aşağıdaki komutu çalıştırın:

    Not

    netsh nps set limitproxystate all = "enable"

  3. İstemciyi limitProxystate doğrulamasının dışında tutmak üzere bir özel durum eklemek için aşağıdaki komutu çalıştırın:

    Not

    netsh nps set limitproxystate name = <client name> exception = "Yes"

Uzak sunucular için requiremsgauth yapılandırma

Bu yapılandırma, NPS Proxy'sinin güvenlik açığı olabilecek yanıt iletilerini Message-Authenticator özniteliği olmadan bırakmasına olanak tanır. Bu yapılandırma üç modu destekler:

  • Denetim
  • Etkinleştirme
  • Devre dışı

Denetim modunda, bir uyarı olayı (Olay Kimliği: 4420) günlüğe kaydedilir, ancak istek işlenmeye devam eder. Yanıtları gönderen uyumlu olmayan varlıkları tanımlamak için bu modu kullanın.

Gerektiği gibi bir özel durum yapılandırmak, etkinleştirmek ve eklemek için netsh komutunu kullanın.

  1. Sunucuları Denetim modunda yapılandırmak için aşağıdaki komutu çalıştırın:

    Not

    netsh nps set requiremsgauth all = "audit"

  2. Tüm sunucular için yapılandırmaları etkinleştirmek üzere aşağıdaki komutu çalıştırın:

    Not

    netsh nps set requiremsgauth all = "enable"

  3. Bir sunucuyu requireauthmsg doğrulamasının dışında tutmak üzere bir özel durum eklemek için aşağıdaki komutu çalıştırın:

    Not

    netsh nps set requiremsgauth remoteservergroup = <uzak sunucu grubu adı> address = sunucu adresi> özel< durum = "yes"

Sık sorulan sorular

Mesaj kesintileri nedeniyle Yapılandırma Etkinleştirme meydana geldikten sonra VPN İsteği hataları gözlemlenirse ne yapılmalıdır?

İlgili olaylar için NPS modülü olaylarını kontrol edin. Etkilenen istemciler/sunucular için özel durumlar veya yapılandırma ayarlamaları eklemeyi göz önünde bulundurun.

RADIUS Ağı güvenliyse herhangi bir yapılandırma değişikliği veya herhangi bir eylem gerekiyor mu?

Hayır, bu makalede açıklanan yapılandırmalar güvenli olmayan ağlar için önerilir.

Başvurular

Microsoft yazılım güncelleştirmelerini açıklamak için kullanılan standart terminolojinin açıklaması

Üçüncü taraf bilgileri hakkında bildirim

Bu makalede açıklanan üçüncü taraf ürünleri, Microsoft'tan bağımsız şirketler tarafından üretilmektedir. Bu ürünlerin performansı veya güvenilirliğiyle ilgili zımni veya başka türlü hiçbir garanti vermiyoruz.

Teknik destek bulmanıza yardımcı olmak için üçüncü tarafların iletişim bilgilerini sağlıyoruz. Bu kişi bilgileri bildirilmeksizin değiştirilebilir. Bu üçüncü taraf iletişim bilgilerinin doğruluğunu garanti etmiyoruz.