Зведення
Вразливість обходу безпеки існує в тому, як зв'язування віддаленого виклику процедур принтера (RPC) обробляє автентифікацію для віддаленого інтерфейсу Winspool. Оновлення Windows усуває цю вразливість підвищенням рівня автентифікації віддаленого виклику процедур і впровадженням нової політики та розділу реєстру, щоб дозволити користувачам вимикати або вмикати режим примусового застосування на сервері для підвищення рівня автентифікації.
Щоб дізнатися більше про вразливість, див. CVE-2021-1678 | Загроза спуфінгу спуфінгу спулера друку у Windows.
|
Дійте рішучо Щоб захистити навколишнє середовище та запобігти відключенням, ви повинні зробити наступне:
|
|---|
Терміни оновлення
Ці оновлення Windows випускатимуться у два етапи:
- Етап початкового розгортання оновлень Windows, випущених 12 січня 2021 р. або пізніше.
- Етап примусового застосування оновлень Windows, випущених у майбутньому.
12 січня 2021 р.: етап початкового розгортання
Етап початкового розгортання починається з оновлення Windows, випущеного 12 січня 2021 року. Клієнти серверів можуть самостійно вмикати цей підвищений рівень безпеки на основі готовності середовища.
Цей випуск:
- Вирішує проблему CVE-2021-1678 (у режимі розгортання за замовчуванням установлено значення "Вимкнуто ").
- Додано підтримку значення реєстру RpcAuthnLevelPrivacyEnabled , щоб дозволити підвищення рівня авторизації для захисту принтера IRemoteWinspool.
Захист від ризиків полягає в інсталяції оновлень Windows на всіх клієнтських і серверних пристроях.
14 вересня 2021 р.: етап примусового застосування
Цей випуск переходить у фазу примусової дії 14 вересня 2021 року. На етапі примусового застосування зміни стосуються CVE-2021-1678, підвищуючи рівень авторизації без необхідності встановлення значення реєстру.
Інструкції з інсталяції
Перед інсталяцією цього оновлення
Перш ніж застосувати це оновлення, потрібно інсталювати наведені нижче обов'язкові оновлення. Якщо ви використовуєте Windows UpdateWindows Update, ці обов'язкові оновлення будуть запропоновані автоматично за необхідності.
- Має бути інстальовано оновлення SHA-2 (KB4474419) від 23 вересня 2019 р. або пізніше оновлення SHA-2. Перезапустіть пристрій, перш ніж застосувати це оновлення. Щоб отримати додаткові відомості про оновлення SHA-2, див. статтю Вимоги підтримки підписування коду SHA-2 2019 Windows і WSUS.
- Для Windows Server 2008 R2 із пакетом оновлень 1 (SP1) потрібно інсталювати оновлення стека обслуговування (SSU) (KB4490628) від 12 березня 2019 р. Після інсталяції оновлення KB4490628 радимо інсталювати останнє оновлення SSU. Додаткові відомості про останнє оновлення SSU див. на сторінці ADV990001 | Останній стек обслуговування Оновлення.
- Для Windows Server 2008 із пакетом оновлень 2 (SP2) потрібно інсталювати оновлення стека обслуговування (SSU) (KB4493730) від 9 квітня 2019 р. Після інсталяції оновлення KB4493730 радимо інсталювати останнє оновлення SSU. Додаткові відомості про останні оновлення SSU див. на сторінці ADV990001 | Останній стек обслуговування Оновлення.
- Клієнтам необхідно придбати подовжене оновлення системи безпеки (ESU) для локальних версій Windows ServerWindows Server 2008 SP2 або Windows ServerWindows Server 2008 R2 з пакетом оновлень 1 (SP1) після завершення розширеної підтримки 14 січня 2020 р. Клієнти, які придбали подовжене оновлення системи безпеки, повинні дотримуватися процедур, описаних у KB4522133 , щоб і надалі отримувати оновлення системи безпеки. Докладні відомості про подовжене оновлення системи безпеки і випуски, які підтримуються, наведено в статті KB4497181.
Важливо! Необхідно перезавантажити пристрій після інсталяції цих обов’язкових оновлень.
Інсталювати оновлення
Щоб усунути вразливість системи безпеки, інсталюйте оновлення Windows і ввімкніть режим примусового застосування, виконавши наведені нижче дії.
- Розгорніть оновлення від 12 січня 2021 р. на всіх клієнтських і серверних пристроях.
- Після оновлення всіх клієнтських і серверних пристроїв можна ввімкнути повний захист, встановивши значення реєстру на 1.
Крок 1. Інсталюйте оновлення Windows
Інсталюйте оновлення Windows від 12 січня 2021 р. або пізнішої версії на всіх клієнтських і серверних пристроях.
Оновлення за 12 січня 2021 р.
| Windows ServerWindows Server product | Стаття бази знань # | Тип оновлення |
|---|---|---|
| Windows ServerWindows Server, version 20H2 (Server Core Installation) | 4598242 | Оновлення системи безпеки |
| Windows ServerWindows Server, версія 2004 (інсталяція серверного ядра) | 4598242 | Оновлення системи безпеки |
| Windows Server, версія 1909 (інсталяція на серверних ядрах) | 4598229 | Оновлення системи безпеки |
| Windows ServerWindows Server, версія 1903 (інсталяція серверного ядра) | 4598229 | Оновлення системи безпеки |
| Windows ServerWindows Server 2019 (Server Core installation) | 4598230 | Оновлення системи безпеки |
| Windows Server 2019 | 4598230 | Оновлення системи безпеки |
| Windows ServerWindows Server 2016 (Server Core installation) | 4598243 | Оновлення системи безпеки |
| Windows Server 2016 | 4598243 | Оновлення системи безпеки |
| Windows ServerWindows Server 2012 R2 (Server Core installation) | 4598285 | Щомісячне зведення |
| 4598275 | Лише безпека | |
| Windows Server 2012 R2 | 4598285 | Щомісячне зведення |
| 4598275 | Лише безпека | |
| Windows ServerWindows Server 2012 (Server Core installation) | 4598278 | Щомісячне зведення |
| 4598297 | Лише безпека | |
| Windows Server 2012 | 4598278 | Щомісячне зведення |
| 4598297 | Лише безпека | |
| Windows Server 2008 R2 із пакетом оновлень 1 | 4598279 | Щомісячне зведення |
| 4598289 | Лише безпека | |
| Windows Server 2008 із пакетом оновлень 2 | 4598288 | Щомісячне зведення |
| 4598287 | Лише безпека |
Крок 2. Увімкніть режим примусового застосування
Важливо У цьому розділі, способі або завданні описано, як внести зміни до реєстру. Проте неправильне змінення реєстру може спричинити серйозні проблеми. Для додаткового захисту обов’язково зробіть резервну копію реєстру, перш ніж вносити будь-які зміни. Для більшої безпеки створіть резервну копію реєстру, перш ніж вносити зміни до нього. Це дасть змогу відновити реєстр, якщо виникнуть проблеми. Докладні відомості про резервне копіювання та відновлення реєстру в ОС Windows див. в цій статті.
Після оновлення всіх клієнтських і серверних пристроїв можна ввімкнути повний захист, розгорнувши режим примусового застосування. Ось як це зробити:
- Клацніть правою кнопкою миші меню «Пуск», виберіть команду «Виконати», введіть cmd у полі «Виконати » та натисніть клавішу Ctrl+Shift+Enter.
- У командному рядку адміністратора введіть regedit і натисніть клавішу Enter.
- Знайдіть наведений нижче підрозділ реєстру.
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Print
- Клацніть правою кнопкою миші кнопку "Друк", виберіть команду "Створити" та клацніть "Значення DWORD (32 біти)".
- Введіть RpcAuthnLevelPrivacyEnabled і натисніть клавішу Enter.
- Клацніть правою кнопкою миші елемент RpcAuthnLevelPrivacyEnabled і виберіть команду «Змінити».
- У полі "Значення" введіть 1 і натисніть кнопку "ОК".
Примітка У цьому оновленні представлено підтримку значення реєстру RpcAuthnLevelPrivacyEnabled для підвищення рівня авторизації для принтера IRemoteWinspool.
| Підрозділ реєстру | HKEY_LOCAL_MACHINE\System\CurrentControlSet\Control\Print |
|---|---|
| Value (Значення) | RpcAuthnLevelPrivacyEnabled |
| Тип даних | REG_DWORD |
| Дані. |
1. Вмикає режим примусового застосування . Перш ніж увімкнути режим примусового застосування на сервері, переконайтеся, що на всіх клієнтських пристроях інстальовано оновлення Windows, випущене 12 січня 2021 року або пізніше. Це виправлення підвищує рівень авторизації для інтерфейсу RPC принтера IRemoteWinspool і додає нову політику та значення реєстру на стороні сервера, щоб клієнт використовував новий рівень авторизації, якщо застосовано режим примусового виконання. Якщо на клієнтському пристрої не застосовано оновлення системи безпеки від 12 січня 2021 р. або пізнішого оновлення Windows, процес друку буде порушено, коли клієнт підключиться до сервера через інтерфейс IRemoteWinspool . 0: Не рекомендовано. Вимикає підвищення рівня автентифікації для принтера IRemoteWinspool, і ваші пристрої не захищені. |
| За замовчуванням | Поведінка за замовчуванням після інсталяції оновлень, коли розділ реєстру не настроєно:
|
| Чи потрібне перезавантаження? | Так, потрібно перезавантажити пристрій або перезавантажити службу спулера. |