KB5008380 – оновлення автентифікації (CVE-2021-42287)

Застосовується до
Windows Server 2022 Windows Server 2019 Windows Server 2016, all editions Windows Server 2012 R2 Windows Server 2012 Windows Server 2008 R2 Windows Server 2008 Service Pack 2

Примітка.

ОНОВЛЕНО 14 Березня, 2023

Зведення

CVE-2021-42287 вирішує проблему вразливості обходу системи безпеки, яка впливає на сертифікат атрибутів прав Kerberos (PAC) і дає змогу потенційним зловмисникам видавати себе за контролери домену. Щоб скористатися цією вразливістю, через уражений обліковий запис домену може виникнути потреба в тому, що Центр розподілу ключів (KDC) створить запит на обслуговування з вищим рівнем прав, ніж у зламаного облікового запису. Це досягається шляхом запобігання KDC визначити, для якого облікового запису призначений квиток на обслуговування з вищими правами.

Покращений процес автентифікації в CVE-2021-42287 додає нову інформацію про початкового замовника до PAC Kerberos Ticket-Granting Tickets (TGT). Пізніше, коли для облікового запису буде створено запит на обслуговування Kerberos, новий процес автентифікації перевірить, чи обліковий запис, який надіслав запит на TGT, є тим самим обліковим записом, на який посилається запит на обслуговування.

Після інсталяції оновлень Windows від 9 листопада 2021 р. або пізнішої версії PAC буде додано до TGT усіх облікових записів домену, навіть тих, які раніше відхилили PAC.

Дійте рішучо

Щоб захистити навколишнє середовище та уникнути збоїв, виконайте такі дії:

  1. Оновіть усі пристрої, на яких розміщено роль контролера домену Active Directory, інсталювавши оновлення системи безпеки від 9 листопада 2021 року та нестандартне оновлення (OOB) від 14 листопада 2021 року. Номер бази знань OOB для вашої ОС наведено нижче.

    ОС Номер статті бази знань
    Windows Server 2016 5008601
    Windows Server 2019 5008602
    Windows Server 2012 R2 5008603
    Windows Server 2012 5008604
    Windows Server 2008 R2 з пакетом оновлень 1 (SP1) 5008605
    Windows Server 2008 із пакетом оновлень 2 (SP2) 5008606
  2. Після інсталяції оновлення системи безпеки від 9 листопада 2021 року та оновлення OOB від 14 листопада 2021 року на всіх контролерах доменів служби Active Directory протягом принаймні 7 днів наполегливо рекомендуємо ввімкнути режим примусового застосування на всіх контролерах доменів Active Directory.

  3. Починаючи з (оновленого) оновлення фази примусового застосування від 11 жовтня 2022 року, режим примусового застосування буде ввімкнено на всіх контролерах доменів Windows, і це обов'язково.

Терміни оновлень Windows – (оновлено 31.01.23)

Ці оновлення Windows UpdatesОновлення будуть випускатися в три етапи:

  1. Початкове розгортання – представлення оновлення, а також розділу реєстру PacRequestorForce.
  2. Друге розгортання – видалення значення 0 PacRequestorEnforcement (можливість вимкнути розділ реєстру)
  3. Фаза примусового застосування: режим примусового застосування ввімкнуто. На цьому етапі ключ PacRequestorEnforcement вважається застарілим і більше не читається

9 листопада 2021 р.: етап початкового розгортання

Етап початкового розгортання починається з оновлення Windows, випущеного 9 листопада 2021 року. Цей випуск:

  • Додає захист від CVE-2021-42287
  • Додано підтримку значення реєстру PacRequestorForce , що дає змогу завчасно перейти до етапу примусового застосування

Захист від ризиків полягає в інсталяції оновлень Windows на всіх пристроях, на яких розміщено роль контролера домену, і контролерів домену лише для читання (RODC).

12 липня 2022 р.: другий етап розгортання

Другий етап розгортання починається з оновлення Windows, випущеного 12 липня 2022 року. На цьому етапі видаляється значення 0 для параметра PacRequestorForce . Установлення для PacRequestorEnforcement значення 0 після інсталяції цього оновлення матиме такий самий результат, як і встановлення для PacRequestorEnforcement значення 1. Контролери домену працюватимуть у режимі розгортання.

Примітка Цей етап не потрібен, якщо для PacRequestorEnforcement ніколи не було встановлено значення 0 у вашому середовищі. На цьому етапі потрібно, щоб клієнти, які встановили для PacRequestorEnforcement значення 0, перейшли до параметра 1 перед етапом примусового застосування.

Примітка Це оновлення передбачає, що всі контролери домену буде оновлено до оновлення Windows від 9 листопада 2021 р. або пізнішої версії.

11 жовтня 2022 р.: фаза примусового застосування – (Оновлено 31.01.23)

У випуску від 11 жовтня 2022 року всі контролери доменів Active Directory перейдуть на етап примусового застосування. На етапі примусового застосування ключ PacRequestorForce вважається застарілим, і він більше не читається. Тому контролери домену Windows, на яких інстальовано оновлення від 11 жовтня 2022 р., більше не будуть сумісні з:

  • Контролери домену, які не інсталювали оновлення від 9 листопада 2021 року або пізнішої версії.
  • Контролери домену, які інсталювали оновлення від 9 листопада 2021 р. або пізнішої версії, але ще не інсталювали оновлення від 12 липня 2022 р. та мають значення реєстру PacRequestorEnforcement 0.

Проте контролери домену Windows, на яких інстальовано оновлення від 11 жовтня 2022 р., залишаться сумісними з:

  • Контролери домену Windows, на яких інстальовано оновлення від 11 жовтня 2022 р. або пізнішої версії
  • Контролери домену Windows, які інсталювали оновлення від 9 листопада 2021 року або пізнішої версії та мають значення PacRequestorEnforcement або 1 чи 2

Відомості про розділ реєстру

Після інсталяції захисту CVE-2021-42287 в оновленнях Windows, випущених у період з 9 листопада 2021 року по 14 червня 2022 року, буде доступний такий розділ реєстру:

Підрозділ реєстру HKEY_LOCAL_MACHINE\System\CurrentControlSet\Services\Kdc
Value (Значення) PacRequestorEnforcement
Тип даних REG_DWORD
Дані. 1. Додайте новий PAC для користувачів, які пройшли автентифікацію за допомогою контролера домену служби Active Directory, на якому інстальовано оновлення від 9 листопада 2021 року або пізнішої версії. Якщо користувач має новий PAC, він перевіряється під час автентифікації. Якщо в користувача немає нового PAC, подальші дії не виконуються. Контролери домену Active Directory в цьому режимі перебувають на етапі розгортання.
2. Додайте новий PAC для користувачів, які виконали автентифікацію за допомогою контролера домену служби Active Directory, на якому інстальовано оновлення від 9 листопада 2021 року або пізнішої версії. Якщо користувач має новий PAC, він перевіряється під час автентифікації. Якщо в користувача немає нового PAC, автентифікацію буде відмовлено. Контролери домену Active Directory в цьому режимі перебувають на етапі примусового застосування.
0: вимикає розділ реєстру. Не рекомендується. Контролери домену Active Directory в цьому режимі перебувають у фазі "Вимкнено". Це значення не існуватиме після оновлення від 12 липня 2022 року або пізнішої версії.
Важливо Параметр 0 несумісний із параметром 2. Періодичні помилки можуть виникати, якщо обидва параметри використовуються в межах лісу. Якщо використовується параметр 0, радимо перейти до параметра 0 (Вимкнути) до параметра 1 (Розгортання) принаймні на тиждень, перш ніж переходити до параметра 2 (режим примусового виконання).
За замовчуванням 1 (якщо розділ реєстру не настроєно)
Чи потрібне перезавантаження? Ні

Події аудиту

В оновленні Windows від 9 листопада 2021 р. також буде додано нові журнали подій.

PAC без атрибутів

KDC стикається з TGT без буфера атрибутів PAC. Цілком ймовірно, що інший KDC в журналах не містить оновлення або знаходиться в неактивному режимі.

Журнал подій Система
Тип події Попередження
Джерело події Microsoft-Windows-Kerberos-Key-Distribution-Center
Ідентифікатор події 35
Текст події Центр розподілу ключів (KDC) виявив квиток TGT від іншого KDC ("<Назва> KDC"), який не містив поля атрибутів PAC.

Квиток без PAC

KDC стикається з TGT або іншим доказовим білетом без PAC. Це заважає KDC застосовувати перевірки безпеки квитка.

Журнал подій Система
Тип події Попередження на етапі розгортання
Помилка на етапі примусового застосування
Джерело події Microsoft-Windows-Kerberos-Key-Distribution-Center
Ідентифікатор події 36
Текст події Центр розподілу ключів (KDC) під час обробки запиту на інший квиток виявив квиток, який не містив PAC. Це запобігало запуску перевірок безпеки та могло призвести до вразливостей системи безпеки.
Клієнт: ім'я> домену\<<ім'я користувача>
Квиток для: <Назва послуги>

Квиток без запитувача

KDC знаходить TGT або інший квиток доказів без буфера PAC Requestor. Цілком імовірно, що KDC, який створив PAC, не містить оновлення або перебуває у неактивному режимі.

Примітка Див. розділ "Відомі проблеми ", щоб дізнатися важливу інформацію про подію 37.

Журнал подій Система
Тип події Попередження на етапі розгортання
Помилка на етапі примусового застосування
Джерело події Microsoft-Windows-Kerberos-Key-Distribution-Center
Ідентифікатор події 37
Текст події Центр розподілу ключів (KDC) під час обробки запиту на інший квиток не містив інформацію про обліковий запис, який надіслав запит. Це запобігало запуску перевірок безпеки та могло призвести до вразливостей системи безпеки.
Ticket PAC побудований: <KDC Name>
Клієнт: ім'я> домену\<<ім'я клієнта>
Квиток для: <Назва послуги>

Невідповідність запитувача

KDC знаходить TGT або інший квиток на докази, а обліковий запис, який запросив TGT або квиток доказів, не збігається з обліковим записом, для якого створено квиток на обслуговування.

Журнал подій Система
Тип події Помилка
Джерело події Microsoft-Windows-Kerberos-Key-Distribution-Center
Ідентифікатор події 38
Текст події Центр розподілу ключів (KDC) виявив запит із суперечливою інформацією про обліковий запис, який надіслав запит. Це може означати, що обліковий запис було перейменовано з моменту видачі квитка, що, можливо, було частиною спроби експлойту.
Ticket PAC побудований: <Kdc Name>
Клієнт: ім'я> домену\<<ім'я користувача>
Квиток для: <Назва послуги>
Запит ідентифікатора SID облікового запису в служби Active Directory: <SID>
Запит ідентифікатора SID облікового запису з квитка: <SID>

Відомі проблеми

Ознака Тимчасове вирішення
Після інсталяції оновлень Windows, випущених 9 листопада 2021 року або пізніше, на контролерах домену деякі клієнти можуть бачити новий ідентифікатор події аудиту 37, записаний після певних операцій із налаштування пароля або змінення операцій, таких як:

  • Оновлення або відновлення відмовостійкого кластера
  • Скидання пароля користувача з консолі Active Directory - користувачі й комп'ютери (dsa.msc)
  • Створення нового користувача з консолі Active Directory - користувачі й комп'ютери (dsa.msc)
  • Змінення паролів для сторонніх пристроїв, приєднаних до домену
Якщо ви не бачите подію з кодом 37 після інсталяції оновлень Windows, випущених 9 листопада 2021 року або пізніше, протягом тижня, а PacRequestorEnforcement має значення "1" або "2", це означає, що це не вплине на ваше середовище.

Якщо задати значення PacRequestorEnforcement = 1, подія з ідентифікатором 37 записується як попередження, але запити на зміну пароля будуть успішними та не вплинуть на користувачів.

Якщо задати значення PacRequestorEnforcement = 2, запити на зміну пароля не спрацьовуватимуть і призведуть до збою операцій, перелічених вище.
Цю проблему вирішено в таких оновленнях:
  • Windows 11 – KB5011563
  • Windows Server 2022 - KB5011558
  • Windows 10, версії 20H2, Windows 10 версії 21H1, і Windows 10, версії 21H2 – KB5011543
  • Windows 10 версії 1809 і Windows Server 2019 – KB5011551
  • Windows 10 версії 1607 і Windows Server 2016 – KB5012596
  • Windows Server 2012 R2 - KB5012670
  • Windows Server 2012 - KB5012666
  • Windows Server 2008 R2 - KB5012649
  • Windows Server 2008 SP2 - KB5012632

Запитання й відповіді

Зап. 1. Що станеться, якщо я використовую суміш контролерів домену Active Directory, які оновлюються та не оновлюються?

Відповідь 1. Суміш контролерів домену, які оновлюються й не оновлюються, але мають значення розділу реєстру PacRequestorEnforcement за замовчуванням 1, сумісні між собою. Однак корпорація Майкрософт наполегливо не рекомендує використовувати контролери домену, які оновлюються й не оновлюються в середовищі.

Зап. 2. Що станеться, якщо я використовую суміш контролерів домену Active Directory з різними значеннями PacRequestorForces?

Відповідь 2. Суміш контролерів домену, які мають значення PacRequestorEnforcement 0 і 1, сумісні між собою. Суміш контролерів домену, які мають значення PacRequestorEnforcement 1 і 2, сумісні між собою. Суміш контролерів домену, які мають значення PacRequestorEnforcement 0 і 2, несумісні між собою та можуть спричиняти періодичні збої. Докладні відомості див. в розділі "Відомості про розділ реєстру".