KB5004442 – Керування змінами для обходу функцій безпеки сервера Windows DCOM (CVE-2021-26414)

Застосовується до
Windows 10, version 2004, all editions Windows Server version 2004 Windows 10, version 20H2, all editions Windows Server, version 20H2, all editions Windows 10, version 21H1, all editions Windows 10 Enterprise, version 1909 Windows 10 Enterprise and Education, version 1909 Windows 10 IoT Enterprise, version 1909 Win 10 Ent LTSC 2019 Win 10 IoT Ent LTSC 2019 Windows 10 IoT Core LTSC Windows Server 2019 Windows 10, version 1607, all editions Windows Server 2016, all editions Windows 10 Windows 8.1 Windows Server 2012 R2 Windows Embedded 8.1 Industry Enterprise Windows Embedded 8.1 Industry Pro Windows Server 2012 Windows Embedded 8 Standard Windows 7 Windows Server 2008 R2 Windows Embedded Standard 7 ESU Windows Embedded POSReady 7 ESU Windows Thin PC Windows Server 2008 Windows 11 Windows Server 2022 Windows 11 version 22H2, all editions

Примітка.

ОНОВЛЕНО 20 березня 2023 р. – розділ "Доступність"

Зведення

Віддалений протокол віддаленої моделі розподілених компонентних об'єктів (DCOM) – це протокол для представлення об'єктів прикладних даних за допомогою віддалених викликів процедур (RPC). DCOM використовується для зв'язку між програмними компонентами мережевих пристроїв. Для CVE-2021-26414 потрібні зміни в захисті DCOM. Тому рекомендовано перевірити, чи клієнтські або серверні програми у вашому середовищі, що використовують DCOM або RPC, працюють належним чином з увімкненими змінами посилення безпеки.

Примітка Наполегливо рекомендуємо інсталювати останнє доступне оновлення системи безпеки. Вони забезпечують розширений захист від останніх загроз безпеці. Крім того, вони надають можливості, які ми додали для підтримки перенесення. Докладні відомості та контекст про те, як ми зміцнюємо DCOM, див. в статті Зміцнення автентифікації DCOM: що вам потрібно знати.

Перший етап оновлень DCOM випущено 8 червня 2021 року. У цьому оновленні посилення DCOM було вимкнуто за замовчуванням. Щоб активувати їх, змініть реєстр, як описано в розділі "Параметри реєстру для ввімкнення або вимкнення змін посилення безпеки" нижче. Другий етап оновлень DCOM випущено 14 червня 2022 року. Унаслідок цього захист активовано за замовчуванням, але збережено можливість вимикати зміни за допомогою параметрів розділу реєстру. Завершальний етап оновлень DCOM буде випущено в березні 2023 року. Це залишить посилене посилення DCOM увімкнутим і вилучить можливість його вимкнення.

Часова шкала

Випуск оновлень Зміна поведінки
8 Червня, 2021 Фаза 1 Випуск – зміни посилення вимкнуто за замовчуванням, але з можливістю ввімкнути їх за допомогою розділу реєстру.
14 Червня, 2022 Фаза 2 Випуск – зміни посилення безпеки ввімкнуто за замовчуванням, але з можливістю вимкнути їх за допомогою розділу реєстру.
14 Березня, 2023 Фаза 3 Випуск – зміни посилення активовано за замовчуванням без можливості їх вимкнення. До цього моменту ви повинні вирішити всі проблеми сумісності зі змінами посилення та програмами у вашому середовищі.

Тестування сумісності посилення DCOM

Нові події помилки DCOM

Щоб допомогти вам визначити програми, у яких можуть виникати проблеми сумісності після ввімкнення змін посилення безпеки DCOM, ми додали нові події помилок DCOM до системного журналу. Див. таблиці нижче. Система реєструє ці події, якщо виявляє, що клієнтська програма DCOM намагається активувати сервер DCOM, використовуючи рівень автентифікації, менший за RPC_C_AUTHN_LEVEL_PKT_INTEGRITY. Можна трасувати клієнтський пристрій за журналом подій на сервері та використовувати журнали подій на боці клієнта, щоб знайти програму.

Події на сервері – Сервер отримує запити нижнього рівня.

Ідентифікатор події Повідомлення
10036 "Політика рівня автентифікації на боці сервера не дозволяє користувачеві %1\%2 SID (%3) з адреси %4 активувати сервер DCOM. Будь ласка, підніміть рівень автентифікації активації принаймні до RPC_C_AUTHN_LEVEL_PKT_INTEGRITY у клієнтській програмі."
(%1 – домен, %2 – ім'я користувача, %3 – SID користувача, %4 – IP-адреса клієнта)

Події клієнта – указують, яка програма надсилає запити нижнього рівня

Ідентифікатор події Повідомлення
10037 "Програма %1 з PID %2 запитує активацію CLSID %3 на комп'ютері %4 з явно встановленим рівнем автентифікації на %5. Найнижчий рівень автентифікації активації, необхідний для DCOM, становить 5(RPC_C_AUTHN_LEVEL_PKT_INTEGRITY). Щоб підвищити рівень автентифікації для активації, зверніться до постачальника програми."
10038 "Програма %1 з PID %2 запитує активацію CLSID %3 на комп'ютері %4 з типовим рівнем автентифікації активації %5. Найнижчий рівень автентифікації активації, необхідний для DCOM, становить 5(RPC_C_AUTHN_LEVEL_PKT_INTEGRITY). Щоб підвищити рівень автентифікації для активації, зверніться до постачальника програми."
(%1 – Шлях до програми, %2 – Application PID, %3 – CLSID класу COM, який запитує активувати програма, %4 – Ім'я комп'ютера, %5 – Значення рівня автентифікації)

Доступність

Ці події помилки доступні лише для підмножини версій Windows. Див. таблицю нижче.

Версія Windows Доступно в ці дати або пізніше
Windows Server 2022 27 Вересня, 2021
KB5005619
Windows 10Windows 10, version 2004, Windows 10Windows 10, version 20H2, Windows 10Windows 10, version 21H1 1 Вересня, 2021
KB5005101
Windows 10 версії 1909 26 Серпня, 2021
KB5005103
Windows ServerWindows Server 2019, Windows 10Windows 10, version 1809 26 Серпня, 2021
KB5005102
Windows ServerWindows Server 2016, Windows 10Windows 10, version 1607 Вересень 14, 2021 р.
KB5005573
Windows ServerWindows Server 2012 R2 та Windows 8Windows 8.1 12 жовтня 2021 р.
KB5006714
Windows 11 версії 22H2 30 Вересня, 2022
KB5017389

Виправлення автоматичного підвищення рівня на боці клієнта

Рівень автентифікації для всіх неанонімних запитів на активацію

Щоб зменшити проблеми із сумісністю програм, ми автоматично підвищили рівень автентифікації для всіх неанонімних запитів на активацію від клієнтів DCOM на базі Windows RPC_C_AUTHN_LEVEL_PKT_INTEGRITY до мінімуму. Завдяки цій зміні більшість клієнтських запитів DCOM для Windows автоматично прийматимуться з увімкненими змінами посилення служби DCOM на стороні сервера без подальших змін у клієнті DCOM. Крім того, більшість клієнтів Windows DCOM автоматично працюватимуть зі змінами посилення служби DCOM на стороні сервера без будь-яких подальших змін у клієнті DCOM.

Примітка Це виправлення й надалі входитиме до сукупних оновлень.

Часова шкала оновлення виправлень

З моменту першого випуску в листопаді 2022 року патч з автоматичним підняттям мав кілька оновлень.

  • Оновлення за листопад 2022 року

    • Це оновлення автоматично підвищило рівень автентифікації активації до цілісності пакетів. Цю зміну вимкнуто за замовчуванням у Windows ServerWindows Server 2016 і Windows server 2019.
  • Оновлення за грудень 2022 р.

    • Листопадову зміну активовано за замовчуванням для Windows ServerWindows Server 2016 і Windows ServerWindows Server 2019.
    • Це оновлення також усунуло проблему, яка впливала на анонімну активацію на Windows ServerWindows Server 2016 і Windows ServerWindows Server 2019.
  • Оновлення за січень 2023 р.

    • Це оновлення усунуло проблему, яка впливала на анонімну активацію на платформах від Windows ServerWindows Server 2008 до Windows 10Windows 10 (початкова версія, випущена в липні 2015 р.).

Якщо ви інсталювали сукупний пакет оновлень системи безпеки станом на січень 2023 року на своїх клієнтах і серверах, для них буде повністю активовано останнє автоматичне оновлення системи.

Параметр реєстру для ввімкнення або вимкнення змін посилення безпеки

На етапах часової шкали, на яких можна ввімкнути або вимкнути зміни посилення захисту для CVE-2021-26414, можна використовувати такий розділ реєстру:

  • Шлях: HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Ole\AppCompat
  • Назва значення: "RequireIntegrityActivationAuthenticationLevel"
  • Тип: dword
  • Дані значення: default= 0x00000000 означає вимкнено. 0x00000001 означає «увімкнуто». Якщо це значення не визначено, воно буде за замовчуванням увімкнуто.

Примітка Значення потрібно вводити в шістнадцятковому форматі.

Важливо Налаштувавши цей розділ реєстру, потрібно перезавантажити його, щоб він почав діяти.

Примітка Увімкнення наведеного вище розділу реєстру призведе до того, що сервери DCOM застосовуватимуть Authentication-Level RPC_C_AUTHN_LEVEL_PKT_INTEGRITY або вище для активації. Це не впливає на анонімну активацію (активацію з використанням рівня автентифікації RPC_C_AUTHN_LEVEL_NONE). Якщо сервер DCOM дозволяє анонімну активацію, вона все одно буде дозволена, навіть якщо ввімкнуто зміни посилення DCOM.

Примітка Це значення реєстру не існує за замовчуванням; Його потрібно створити. Windows прочитає його, якщо він є, і не перезапише.

Примітка У разі інсталяції пізніших оновлень наявні записи та настройки реєстру не буде змінено й видалено.