Керування розгортанням змін зв'язування RPC принтера для CVE-2021-1678 (KB4599464)

Застосовується до
Windows Server 2008 Service Pack 2 Windows Server 2008 R2 Service Pack 1 Windows Server 2012 Windows Server 2012 R2 Windows Server version 1809 Windows Server version 1903 Windows Server version 1909 Windows Server 2016, all editions Windows Server 2019 Windows Server version 2004 Windows Server version 20H2

Зведення

Вразливість обходу безпеки існує в тому, як зв'язування віддаленого виклику процедур принтера (RPC) обробляє автентифікацію для віддаленого інтерфейсу Winspool. Оновлення Windows усуває цю вразливість підвищенням рівня автентифікації віддаленого виклику процедур і впровадженням нової політики та розділу реєстру, щоб дозволити користувачам вимикати або вмикати режим примусового застосування на сервері для підвищення рівня автентифікації.

Щоб дізнатися більше про вразливість, див. CVE-2021-1678 | Загроза спуфінгу спуфінгу спулера друку у Windows.

Дійте рішучо

Щоб захистити навколишнє середовище та запобігти відключенням, ви повинні зробити наступне:
  1. Оновіть усі клієнтські та серверні пристрої, інсталювавши оновлення Windows від 12 січня 2021 р. або пізніше оновлення Windows. Пам'ятайте, що інсталяція оновлення Windows не повністю усуває вразливість системи безпеки й може вплинути на поточні настройки друку. Необхідно виконати крок 2.
  2. Увімкніть режим примусового застосування на сервері друку. Примусовий режим буде ввімкнено на всіх пристроях Windows у майбутньому.

Терміни оновлення

Ці оновлення Windows випускатимуться у два етапи:

  • Етап початкового розгортання оновлень Windows, випущених 12 січня 2021 р. або пізніше.
  • Етап примусового застосування оновлень Windows, випущених у майбутньому.

12 січня 2021 р.: етап початкового розгортання

Етап початкового розгортання починається з оновлення Windows, випущеного 12 січня 2021 року. Клієнти серверів можуть самостійно вмикати цей підвищений рівень безпеки на основі готовності середовища.

Цей випуск:

  • Вирішує проблему CVE-2021-1678 (у режимі розгортання за замовчуванням установлено значення "Вимкнуто ").
  • Додано підтримку значення реєстру RpcAuthnLevelPrivacyEnabled , щоб дозволити підвищення рівня авторизації для захисту принтера IRemoteWinspool.

Захист від ризиків полягає в інсталяції оновлень Windows на всіх клієнтських і серверних пристроях.

14 вересня 2021 р.: етап примусового застосування

Цей випуск переходить у фазу примусової дії 14 вересня 2021 року.  На етапі примусового застосування зміни стосуються CVE-2021-1678, підвищуючи рівень авторизації без необхідності встановлення значення реєстру.

Інструкції з інсталяції

Перед інсталяцією цього оновлення

Перш ніж застосувати це оновлення, потрібно інсталювати наведені нижче обов'язкові оновлення. Якщо ви використовуєте Windows UpdateWindows Update, ці обов'язкові оновлення будуть запропоновані автоматично за необхідності.

  • Має бути інстальовано оновлення SHA-2 (KB4474419) від 23 вересня 2019 р. або пізніше оновлення SHA-2. Перезапустіть пристрій, перш ніж застосувати це оновлення. Щоб отримати додаткові відомості про оновлення SHA-2, див. статтю Вимоги підтримки підписування коду SHA-2 2019 Windows і WSUS.
  • Для Windows Server 2008 R2 із пакетом оновлень 1 (SP1) потрібно інсталювати оновлення стека обслуговування (SSU) (KB4490628) від 12 березня 2019 р. Після інсталяції оновлення KB4490628 радимо інсталювати останнє оновлення SSU. Додаткові відомості про останнє оновлення SSU див. на сторінці ADV990001 | Останній стек обслуговування Оновлення.
  • Для Windows Server 2008 із пакетом оновлень 2 (SP2) потрібно інсталювати оновлення стека обслуговування (SSU) (KB4493730) від 9 квітня 2019 р. Після інсталяції оновлення KB4493730 радимо інсталювати останнє оновлення SSU. Додаткові відомості про останні оновлення SSU див. на сторінці ADV990001 | Останній стек обслуговування Оновлення.
  • Клієнтам необхідно придбати подовжене оновлення системи безпеки (ESU) для локальних версій Windows ServerWindows Server 2008 SP2 або Windows ServerWindows Server 2008 R2 з пакетом оновлень 1 (SP1) після завершення розширеної підтримки 14 січня 2020 р. Клієнти, які придбали подовжене оновлення системи безпеки, повинні дотримуватися процедур, описаних у KB4522133 , щоб і надалі отримувати оновлення системи безпеки. Докладні відомості про подовжене оновлення системи безпеки і випуски, які підтримуються, наведено в статті KB4497181.

Важливо! Необхідно перезавантажити пристрій після інсталяції цих обов’язкових оновлень.

Інсталювати оновлення

Щоб усунути вразливість системи безпеки, інсталюйте оновлення Windows і ввімкніть режим примусового застосування, виконавши наведені нижче дії.

  1. Розгорніть оновлення від 12 січня 2021 р. на всіх клієнтських і серверних пристроях.
  2. Після оновлення всіх клієнтських і серверних пристроїв можна ввімкнути повний захист, встановивши значення реєстру на 1.

Крок 1. Інсталюйте оновлення Windows

Інсталюйте оновлення Windows від 12 січня 2021 р. або пізнішої версії на всіх клієнтських і серверних пристроях.

Оновлення за 12 січня 2021 р.
Windows ServerWindows Server product Стаття бази знань # Тип оновлення
Windows ServerWindows Server, version 20H2 (Server Core Installation) 4598242 Оновлення системи безпеки
Windows ServerWindows Server, версія 2004 (інсталяція серверного ядра) 4598242 Оновлення системи безпеки
Windows Server, версія 1909 (інсталяція на серверних ядрах) 4598229 Оновлення системи безпеки
Windows ServerWindows Server, версія 1903 (інсталяція серверного ядра) 4598229 Оновлення системи безпеки
Windows ServerWindows Server 2019 (Server Core installation) 4598230 Оновлення системи безпеки
Windows Server 2019 4598230 Оновлення системи безпеки
Windows ServerWindows Server 2016 (Server Core installation) 4598243 Оновлення системи безпеки
Windows Server 2016 4598243 Оновлення системи безпеки
Windows ServerWindows Server 2012 R2 (Server Core installation) 4598285 Щомісячне зведення
4598275 Лише безпека
Windows Server 2012 R2 4598285 Щомісячне зведення
4598275 Лише безпека
Windows ServerWindows Server 2012 (Server Core installation) 4598278 Щомісячне зведення
4598297 Лише безпека
Windows Server 2012 4598278 Щомісячне зведення
4598297 Лише безпека
Windows Server 2008 R2 із пакетом оновлень 1 4598279 Щомісячне зведення
4598289 Лише безпека
Windows Server 2008 із пакетом оновлень 2 4598288 Щомісячне зведення
4598287 Лише безпека

Крок 2. Увімкніть режим примусового застосування

Важливо У цьому розділі, способі або завданні описано, як внести зміни до реєстру. Проте неправильне змінення реєстру може спричинити серйозні проблеми. Для додаткового захисту обов’язково зробіть резервну копію реєстру, перш ніж вносити будь-які зміни. Для більшої безпеки створіть резервну копію реєстру, перш ніж вносити зміни до нього. Це дасть змогу відновити реєстр, якщо виникнуть проблеми. Докладні відомості про резервне копіювання та відновлення реєстру в ОС Windows див. в цій статті.

Після оновлення всіх клієнтських і серверних пристроїв можна ввімкнути повний захист, розгорнувши режим примусового застосування. Ось як це зробити:

  1. Клацніть правою кнопкою миші меню «Пуск», виберіть команду «Виконати», введіть cmd у полі «Виконати » та натисніть клавішу Ctrl+Shift+Enter.
  2. У командному рядку адміністратора введіть regedit і натисніть клавішу Enter.
  3. Знайдіть наведений нижче підрозділ реєстру.

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Print

  1. Клацніть правою кнопкою миші кнопку "Друк", виберіть команду "Створити" та клацніть "Значення DWORD (32 біти)".
  2. Введіть RpcAuthnLevelPrivacyEnabled і натисніть клавішу Enter.
  3. Клацніть правою кнопкою миші елемент RpcAuthnLevelPrivacyEnabled і виберіть команду «Змінити».
  4. У полі "Значення" введіть 1 і натисніть кнопку "ОК".

Примітка У цьому оновленні представлено підтримку значення реєстру RpcAuthnLevelPrivacyEnabled для підвищення рівня авторизації для принтера IRemoteWinspool.

Підрозділ реєстру HKEY_LOCAL_MACHINE\System\CurrentControlSet\Control\Print
Value (Значення) RpcAuthnLevelPrivacyEnabled
Тип даних REG_DWORD
Дані. 1. Вмикає режим примусового застосування . Перш ніж увімкнути режим примусового застосування на сервері, переконайтеся, що на всіх клієнтських пристроях інстальовано оновлення Windows, випущене 12 січня 2021 року або пізніше. Це виправлення підвищує рівень авторизації для інтерфейсу RPC принтера IRemoteWinspool і додає нову політику та значення реєстру на стороні сервера, щоб клієнт використовував новий рівень авторизації, якщо застосовано режим примусового виконання. Якщо на клієнтському пристрої не застосовано оновлення системи безпеки від 12 січня 2021 р. або пізнішого оновлення Windows, процес друку буде порушено, коли клієнт підключиться до сервера через інтерфейс IRemoteWinspool .
0: Не рекомендовано. Вимикає підвищення рівня автентифікації для принтера IRemoteWinspool, і ваші пристрої не захищені.
За замовчуванням Поведінка за замовчуванням після інсталяції оновлень, коли розділ реєстру не настроєно:
  • Оновлення від 12 січня 2021 р. або пізнішої версії мають стандартну поведінку 0 (нуль), якщо значення не задано.
  • Оновлення від 14 вересня 2021 р. або пізніші версії мають поведінку за замовчуванням 1 ( один), якщо їх не встановлено.
Чи потрібне перезавантаження? Так, потрібно перезавантажити пристрій або перезавантажити службу спулера.