KB5040268: як керувати вразливістю атаки пакетів Access-Request, пов'язаною з CVE-2024-3596

Застосовується до
Windows Server 2008 Datacenter ESU Windows Server 2008 Standard ESU Windows Server 2008 Enterprise ESU Windows Server 2008 R2 Enterprise ESU Windows Server 2008 R2 Standard ESU Windows Server 2008 R2 Datacenter ESU Windows Server 2012 ESU Windows Server 2012 R2 ESU Windows 10, version 1607, all editions Windows Server 2016 Windows 10 Home and Pro, version 21H2 Windows 10 Enterprise and Education, version 21H2 Windows 10 IoT Enterprise, version 21H2 Windows 10 Home and Pro, version 22H2 Windows 10 Enterprise Multi-Session, version 22H2 Windows 10 Enterprise and Education, version 22H2 Windows 10 IoT Enterprise, version 22H2 Windows 11 SE, version 21H2 Windows 11 Home and Pro, version 21H2 Windows 11 Enterprise and Education, version 21H2 Windows 11 IoT Enterprise, version 21H2 Windows 11 SE, version 22H2 Windows 11 Home and Pro, version 22H2 Windows 11 Enterprise Multi-Session, version 22H2 Windows 11 Enterprise and Education, version 22H2 Windows 11 IoT Enterprise, version 22H2 Windows Server 2022 Windows 11 Home and Pro, version 23H2 Windows 11 Enterprise and Education, version 23H2 Windows 11 Enterprise Multi-Session, version 23H2 DO_NOT_USE_Windows 11 IoT Enterprise, version 23H2 Windows 11 SE, version 24H2 Windows 11 Enterprise and Education, version 24H2 Windows 11 Enterprise Multi-Session, version 24H2 Windows 11 Home and Pro, version 24H2 Windows 11 IoT Enterprise, version 24H2

Примітка.

Важливо Підтримка деяких версій Microsoft Windows завершилася. Зверніть увагу, що підтримка деяких версій Windows може завершитися після найпізнішої дати завершення підтримки ОС, коли доступні Оновлення з розширеною безпекою (ESU). Список продуктів, які підтримують подовжені оновлення системи безпеки, див. в розділі "Запитання й відповіді про життєвий цикл: розширена безпека Оновлення".

Журнал змін
Змінення дати Змінити опис
1 серпня 2024 р.
  • Незначні зміни форматування для зручності читання
  • У конфігурації "Налаштувати перевірку атрибута Message-Authenticator у всіх пакетах Access-Request на клієнті" замість "packet" використано слово "message"
5 серпня 2024 р.
  • Додано посилання для протоколу користувацьких дейтаграм (UDP)
  • Додано посилання для сервера мережевої політики (NPS)
6 серпня 2024 р.
  • Оновлено розділ "Зведення", щоб указати, що ці зміни включено в оновлення Windows від 9 липня 2024 р. або пізніше
  • Оновлено пункти маркірованого списку в розділі "Дії", щоб ми вказували на те, що ми рекомендуємо ввімкнути параметри. За замовчуванням ці параметри вимкнені.
  • Додано примітку до розділу "Події, додані цим оновленням", у якій указано, що ідентифікатори подій додано на сервер NPS оновленнями Windows від 9 липня 2024 р. або пізніше

Зміст

Зведення

Оновлення Windows, випущені 9 липня 2024 року або пізніше, усувають вразливість системи безпеки в протоколі Remote Authentication Dial-In User Service (RADIUS), пов'язану з проблемами зіткнень MD5 . Через слабкі перевірки цілісності в MD5 зловмисник може підробити пакети для отримання несанкціонованого доступу. Уразливість MD5 робить RADIUS-трафік через Інтернет на основі протоколу користувацьких дейтаграм (UDP) незахищеним від підробки пакетів або модифікації під час передачі.

Докладні відомості про цю вразливість див. в розділі CVE-2024-3596 і офіційному документі RADIUS І MD5 COLLISION ATTACKS.

ПРИМІТКА Для усунення цієї вразливості потрібен фізичний доступ до мережі RADIUS і сервера мережевої політики (NPS). Тому клієнти, які мають захищені мережі RADIUS, не є вразливими. Крім того, уразливість не застосовується, якщо зв'язок RADIUS відбувається через мережу VPN.

Дійте рішучо

Щоб захистити середовище, радимо активувати наведені нижче конфігурації. Докладні відомості див. в розділі Конфігурації .
  • Установіть атрибут Message-Authenticator в пакетах запитів на доступ . Переконайтеся, що всі пакети запитів на доступ містять атрибут Message-Authenticator. За замовчуванням можливість встановлення атрибута Message-Authenticator вимкнена. Ми рекомендуємо увімкнути цей параметр.
  • Перевірте атрибут Message-Authenticator в пакетах запитів на доступ . Розгляньте можливість перевірки атрибута Message-Authenticator для пакетів запитів на доступ . Пакети Access-Request без цього атрибута не оброблятимуться. За замовчуванням повідомлення запиту на доступ мають містити вимкнутий атрибут message-authenticator . Ми рекомендуємо увімкнути цей параметр.
  • Перевірте атрибут Message-Authenticator в пакетах Access-Request на наявність атрибута Proxy-State . За потреби ввімкніть параметр limitProxyState , якщо не можна виконати примусову перевірку атрибута Message-Authenticator для кожного пакета запиту на доступ . limitProxyState змушує видаляти пакети запитів на доступ , що містять атрибут Proxy-state , без атрибута Message-Authenticator . За замовчуванням параметр limitproxystate вимкнуто. Ми рекомендуємо увімкнути цей параметр.
  • Перевірте атрибут Message-Authenticator в пакетах відповіді RADIUS: Access-Accept, Access-Reject і Access-Challenge. Увімкніть параметр requireMsgAuth , щоб примусово відкинути пакети відповіді RADIUS із віддалених серверів без атрибута Message-Authenticator . За замовчуванням параметр requiremsgauth вимкнено. Ми рекомендуємо увімкнути цей параметр.

Події, додані цим оновленням

Докладні відомості див. в розділі Конфігурації .

Примітка.

Примітка Ці ідентифікатори подій додаються до сервера NPS оновленнями Windows від 9 липня 2024 р. або пізніше.

Event ID (Ідентифікатор події): 4418

Пакет запиту на доступ було видалено, оскільки він містив атрибут Proxy-State, але не мав атрибута Message-Authenticator. Радимо включити атрибут Message-Authenticator до клієнта RADIUS. Або додайте виняток для клієнта RADIUS за допомогою конфігурації limitProxyState .

Журнал подій Система
Тип події Помилка
Джерело події NPS
Ідентифікатор події 4418
Текст події Від IP/імені> клієнта< RADIUS надійшло Access-Request повідомлення, що містить атрибут Proxy-State, але не містить атрибута Message-Authenticator. У результаті запит було відхилено. Атрибут Message-Authenticator обов'язковий з міркувань безпеки. Докладні відомості див. в https://support.microsoft.com/help/5040268.
Event ID (Ідентифікатор події): 4419

Це подія перевірки для пакетів запиту на доступ без атрибута Message-Authenticator за наявності стану проксі-сервера. Радимо включити атрибут Message-Authenticator до клієнта RADIUS. Пакет RADIUS буде видалено після увімкнення конфігурації limitproxystate .

Журнал подій Система
Тип події Попередження
Джерело події NPS
Ідентифікатор події 4419
Текст події Від IP/імені> клієнта< RADIUS надійшло Access-Request повідомлення, що містить атрибут Proxy-State, але не містить атрибута Message-Authenticator. Наразі запит дозволено, оскільки limitProxyState налаштовано в режимі аудиту. Докладні відомості див. в https://support.microsoft.com/help/5040268.
Event ID (Ідентифікатор події): 4420

Це подія перевірки для пакетів відповідей RADIUS, отриманих без атрибута Message-Authenticator на проксі-сервері. Спробуйте змінити вказаний сервер RADIUS для атрибута Message-Authenticator. Пакет RADIUS буде видалено після увімкнення конфігурації requiremsgauth .

Журнал подій Система
Тип події Попередження
Джерело події NPS
Ідентифікатор події 4420
Текст події Проксі-сервер RADIUS отримав відповідь від ip/імені> сервера< з відсутнім атрибутом Message-Authenticator. Відповідь наразі дозволено, оскільки requireMsgAuth настроєно в режимі аудиту. Докладні відомості див. в https://support.microsoft.com/help/5040268.
Event ID (Ідентифікатор події): 4421

Ця подія реєструється під час запуску служби, якщо не настроєно рекомендовані параметри. Радимо вмикати ці параметри, якщо мережа RADIUS незахищена. У захищених мережах на ці події можна не звертати уваги.

Журнал подій Система
Тип події Попередження
Джерело події NPS
Ідентифікатор події 4421
Текст події Конфігурацію RequireMsgAuth і/або limitProxyState запущено в <режимі вимкнення або перевірки> . Для цих параметрів потрібно ввімкнути режим із міркувань безпеки. Докладні відомості див. в https://support.microsoft.com/help/5040268.

Конфігурації

Налаштування надсилання атрибута Message-Authenticator в усіх пакетах Access-Request на сервері

Ця конфігурація дозволяє проксі-серверу NPS почати надсилати атрибут Message-Authenticator у всіх пакетах запитів на доступ . Щоб увімкнути таку конфігурацію, скористайтеся одним із наведених нижче способів.

Спосіб 1. Використання консолі керування корпорацією Майкрософт (MMC) сервера NPS

Щоб використовувати MMC NPS, виконайте такі дії:

  1. Відкрийте користувацький інтерфейс (UI) NPS на сервері.
  2. Відкрийте віддалені групи серверів Radius.
  3. Виберіть Radius Server.
  4. Перейдіть до розділу "Автентифікація/Бухгалтерія".
  5. Клацніть, щоб вибрати прапорець "Запит має містити Message-Authenticator атрибут ".

Спосіб 2. Використання команди netsh

Щоб скористатися функцією netsh, виконайте таку команду:

Примітка.

netsh nps set remoteserver remoteservergroup = <server group name> address = <server address> requireauthattrib = yes

Додаткові відомості див. в розділі "Команди групи віддаленого сервера RADIUS".

Налаштування перевірки атрибута Message-Authenticator в усіх пакетах Access-Request на клієнті

Ця конфігурація вимагає наявності атрибута Message-Authenticator у всіх пакетах запиту на доступ і скидання пакета за його відсутності.

Спосіб 1. Використання консолі керування корпорацією Майкрософт (MMC) сервера NPS

Щоб використовувати MMC NPS, виконайте такі дії:

  1. Відкрийте користувацький інтерфейс (UI) NPS на сервері.
  2. Відкрийте клієнти Radius.
  3. Виберіть Radius Client.
  4. Перейдіть до додаткових параметрів.
  5. Клацніть, щоб установити прапорець "Запит на доступ".

Додаткові відомості див. в розділі "Налаштування клієнтів RADIUS".

Спосіб 2. Використання команди netsh

Щоб скористатися функцією netsh, виконайте таку команду:

Примітка.

netsh nps set client name = <client name> requireauthattrib = yes

Додаткові відомості див. в розділі "Команди групи віддаленого сервера RADIUS".

Настроювання limitproxystate для всіх клієнтів

Така конфігурація дозволяє серверу NPS відхиляти потенційні вразливі пакети запитів на доступ , які містять атрибут Proxy-State , але не містять атрибут Message-Authenticator . Ця конфігурація підтримує три режими:

  • Аудит
  • Увімкнення
  • Вимкнути

У режимі аудиту попереджувальна подія (ідентифікатор події: 4419) реєструється, але запит усе ще обробляється. Скористайтеся цим режимом, щоб визначити несумісних сутностей, які надсилають запити.

За потреби налаштуйте, увімкніть або додайте виняток за допомогою команди netsh .

  1. Щоб настроїти клієнтів у режимі перевірки , виконайте таку команду:

    Примітка.

    netsh nps set limitproxystate all = "audit"

  2. Щоб налаштувати клієнти в режимі ввімкнення , виконайте таку команду:

    Примітка.

    netsh nps set limitproxystate all = "enable"

  3. Щоб додати виняток, який виключає клієнта з перевірки limitProxystate , виконайте таку команду:

    Примітка.

    netsh nps set limitproxystate name = <client name> exception = "Yes"

Настроювання requiremsgauth для віддалених серверів

Ця конфігурація дозволяє проксі-серверу NPS відхиляти потенційно вразливі повідомлення відповіді без атрибута Message-Authenticator . Ця конфігурація підтримує три режими:

  • Аудит
  • Увімкнення
  • Вимкнути

У режимі аудиту попереджувальна подія (ідентифікатор події: 4420) реєструється, але запит усе ще обробляється. Скористайтеся цим режимом, щоб визначити несумісні сутності, які надсилають відповіді.

За потреби налаштуйте, увімкніть або додайте виняток за допомогою команди netsh .

  1. Щоб настроїти сервери в режимі перевірки , виконайте таку команду:

    Примітка.

    netsh nps set requiremsgauth all = "audit"

  2. Щоб увімкнути конфігурації для всіх серверів, виконайте таку команду:

    Примітка.

    netsh nps set requiremsgauth all = "enable"

  3. Щоб додати виняток, який виключає сервер із перевірки requireauthmsg , виконайте таку команду:

    Примітка.

    netsh nps set requiremsgauth remoteservergroup = <ім'я> групи віддаленого сервера address = <server address> = "Yes"

Запитання й відповіді

Що робити, якщо спостерігаються помилки VPN-запиту після ввімкнення конфігурації через розрив повідомлення?

Перевіряйте події модуля NPS на наявність пов'язаних подій. Спробуйте додати винятки або змінити конфігурацію для клієнтів/серверів, яких це стосується.

Чи потрібні якісь зміни в конфігурації або якісь дії, якщо мережа RADIUS безпечна?

Ні, конфігурації, описані в цій статті, рекомендовано для незахищених мереж.

Список літератури

Опис стандартної термінології, яка використовується для опису оновлень програмного забезпечення Microsoft

Застереження щодо інформації третіх осіб

Продукти сторонніх виробників, згадані в цій статті, виготовлено незалежними від корпорації Майкрософт компаніями. Ми не надаємо жодних гарантій (непрямих та інших) щодо продуктивності або надійності цих продуктів.

Ми надаємо контактну інформацію сторонніх виробників, щоб допомогти вам отримати технічну підтримку. Ці відомості можуть змінюватися без попередження. Ми не гарантуємо точність наданої контактної інформації сторонніх виробників.