Triệu chứng
Việc in và quét có thể không thành công khi các thiết bị này sử dụng xác thực thẻ thông minh (PIV).
Lưu ý
Lưu ý Các thiết bị bị ảnh hưởng khi sử dụng xác thực thẻ thông minh (PIV) sẽ hoạt động như mong đợi khi sử dụng xác thực tên người dùng và mật khẩu.
Nguyên nhân
Vào ngày 13 tháng 7 năm 2021, Microsoft đã phát hành các thay đổi tăng cường cho CVE-2021-33764 Điều này có thể gây ra sự cố này khi bạn cài đặt các bản cập nhật được phát hành vào ngày 13 tháng 7 năm 2021 hoặc phiên bản mới hơn trên bộ kiểm soát miền (DC). Các thiết bị bị ảnh hưởng là máy in xác thực thẻ thông minh, máy quét và thiết bị đa chức năng không hỗ trợ Diffie-Hellman (DH) để trao đổi khóa trong quá trình xác thực PKINIT Kerberos hoặc không quảng bá hỗ trợ des-ede3-cbc ("triple DES") trong yêu cầu Kerberos AS .
Theo mục 3.2.1 của đặc tả RFC 4556, để trao đổi khóa này hoạt động, máy khách phải hỗ trợ và thông báo cho trung tâm phân phối khóa (KDC) về sự hỗ trợ của họ đối với des-ede3-cbc ("ba DES"). Nếu máy khách khởi chạy Kerberos PKINIT với trao đổi khóa ở chế độ mã hóa nhưng không hỗ trợ cũng như không cho KDC biết rằng họ hỗ trợ des-ede3-cbc ("ba DES"), sẽ bị từ chối.
Để máy in và thiết bị máy khách quét tuân thủ, chúng phải:
- Sử dụng Diffie-Hellman để trao đổi khóa trong khi xác thực PKINIT Kerberos (ưu tiên).
- Hoặc, cả hai đều hỗ trợ và thông báo cho KDC về sự hỗ trợ của họ đối với des-ede3-cbc ("ba DES").
Các bước tiếp theo
Nếu bạn gặp sự cố này với thiết bị in hoặc quét, hãy xác minh rằng bạn đang sử dụng vi chương trình và trình điều khiển mới nhất sẵn có cho thiết bị của mình. Nếu vi chương trình và trình điều khiển của bạn đã được cập nhật nhưng bạn vẫn gặp phải sự cố này, chúng tôi khuyên bạn nên liên hệ với nhà sản xuất thiết bị. Hãy hỏi xem có cần thay đổi cấu hình để đưa thiết bị tuân thủ với thay đổi tăng cường đối với CVE-2021-33764 hay liệu bản cập nhật tuân thủ sẽ được cung cấp hay không.
Nếu hiện không có cách nào để đưa thiết bị của bạn tuân thủ mục 3.2.1 của thông số kỹ thuật RFC 4556 như yêu cầu cho CVE-2021-33764, hiện có một biện pháp giảm nhẹ tạm thời khi bạn làm việc với nhà sản xuất thiết bị in hoặc quét để đưa môi trường của bạn tuân thủ trong dòng thời gian bên dưới.
Lưu ý
Quan trọng Bạn phải cập nhật và tuân thủ hoặc thay thế các thiết bị không tương thích trước ngày 12 tháng 7 năm 2022, khi đó biện pháp giảm thiểu tạm thời sẽ không thể sử dụng được trong các bản cập nhật bảo mật.
Thông báo Quan trọng
Tất cả các biện pháp giảm nhẹ tạm thời cho kịch bản này sẽ bị loại bỏ vào tháng 7 năm 2022 và tháng 8 năm 2022, tùy thuộc vào phiên bản Windows mà bạn đang sử dụng (xem bảng bên dưới). Sẽ không còn tùy chọn dự phòng trong các bản cập nhật sau này. Tất cả các thiết bị không tuân thủ phải được xác định bằng cách sử dụng các sự kiện kiểm tra bắt đầu từ tháng 1 năm 2022 và được cập nhật hoặc thay thế bằng việc loại bỏ giảm thiểu bắt đầu từ cuối tháng 7 năm 2022.
Sau tháng 7 năm 2022, các thiết bị không tuân thủ thông số kỹ thuật RFC 4456 và CVE-2021-33764 sẽ không thể sử dụng được với thiết bị Windows được cập nhật.
| Ngày Nhắm mục tiêu | Sự kiện | Áp dụng cho |
|---|---|---|
| 13/7/2021 | Cập nhật được phát hành với các thay đổi tăng cường đối với CVE-2021-33764. Tất cả các bản cập nhật sau này đều có thay đổi hardening này được bật theo mặc định. | Windows Server 2019 Windows Server 2016 Windows Server 2012 R2 Windows Server 2012 Windows Server 2008 R2 SP1 Windows Server 2008 SP2 |
| Ngày 27 tháng 7, 2021 | Cập nhật được phát hành với giảm thiểu tạm thời để giải quyết các sự cố in và quét trên các thiết bị không tương thích. Các bản Cập nhật được phát hành vào ngày này hoặc sau đó phải được cài đặt trên DC của bạn và giảm thiểu phải được bật thông qua khóa đăng ký bằng cách sử dụng các bước dưới đây. | Windows Server 2019 Windows Server 2012 R2 Windows Server 2012 Windows Server 2008 R2 SP1 Windows Server 2008 SP2 |
| Ngày 29 tháng 7, 2021 | Cập nhật được phát hành với giảm thiểu tạm thời để giải quyết các sự cố in và quét trên các thiết bị không tương thích. Cập nhật phát hành vào ngày này hoặc sau đó phải được cài đặt trên DC của bạn và giảm thiểu phải được bật thông qua khóa đăng ký bằng cách sử dụng các bước dưới đây. | Windows Server 2016 |
| Tháng Một 25, 2022 | Các bản Cập nhật sẽ ghi nhật ký các sự kiện kiểm tra trên bộ điều khiển miền Active Directory xác định máy in không tương thích RFC-4456 không xác thực được sau khi DC cài đặt bản cập nhật tháng 7 năm 2022/tháng 8 năm 2022 trở lên. | Windows Server 2022 Windows Server 2019 |
| Tháng Hai 8, 2022 | Các bản Cập nhật sẽ ghi nhật ký các sự kiện kiểm tra trên bộ điều khiển miền Active Directory xác định máy in không tương thích RFC-4456 không xác thực được sau khi DC cài đặt bản cập nhật tháng 7 năm 2022/tháng 8 năm 2022 trở lên. | Windows Server 2016 Windows Server 2012 R2 Windows Server 2012 Windows Server 2008 R2 SP1 Windows Server 2008 SP2 |
| Tháng Bảy 21, 2022 | Bản phát hành bản cập nhật xem trước tùy chọn để loại bỏ biện pháp giảm nhẹ tạm thời để yêu cầu các thiết bị in và quét khiếu nại trong môi trường của bạn. | Windows Server 2019 |
| Tháng Tám 9, 2022 |
Quan trọng Phát hành bản vá bảo mật để loại bỏ biện pháp giảm nhẹ tạm thời để yêu cầu các thiết bị in và quét khiếu nại trong môi trường của bạn. Tất cả các bản cập nhật được phát hành vào ngày này hoặc sau đó sẽ không thể sử dụng biện pháp giảm nhẹ tạm thời. Máy in và máy quét xác thực thẻ thông minh phải tuân thủ mục 3.2.1 của thông số kỹ thuật RFC 4556 bắt buộc đối với CVE-2021-33764 sau khi cài đặt các bản cập nhật này hoặc các bản cập nhật mới hơn trên bộ điều khiển miền Active Directory |
Windows Server 2019 Windows Server 2016 Windows Server 2012 R2 Windows Server 2012 Windows Server 2008 R2 SP1 Windows Server 2008 SP2 |
Để sử dụng biện pháp giảm nhẹ tạm thời trong môi trường của bạn, hãy làm theo các bước sau trên tất cả các bộ kiểm soát miền:
Trên bộ điều khiển miền, đặt giá trị sổ đăng ký giảm thiểu tạm thời được liệt kê bên dưới thành 1 (bật) bằng cách sử dụng Trình soạn thảo Sổ đăng ký hoặc các công cụ tự động hóa có sẵn trong môi trường của bạn.
Lưu ý
Lưu ý Bạn có thể thực hiện bước 1 này trước hoặc sau bước 2 và 3.
Cài đặt bản cập nhật cho phép giảm nhẹ tạm thời có sẵn trong các bản cập nhật được phát hành vào ngày 27 tháng 7 năm 2021 trở lên (dưới đây là các bản cập nhật đầu tiên cho phép giảm nhẹ tạm thời):
Khởi động lại bộ điều khiển miền của bạn.
Giá trị sổ đăng ký để giảm nhẹ tạm thời:
Lưu ý
Cảnh báo Các vấn đề nghiêm trọng có thể xảy ra nếu bạn sửa đổi sổ đăng ký không chính xác bằng cách dùng Trình soạn thảo Sổ đăng ký hoặc bằng phương pháp khác. Những sự cố này có thể yêu cầu bạn phải cài đặt lại hệ điều hành. Microsoft không thể bảo đảm có thể giải quyết những sự cố này. Bạn phải tự chịu rủi ro khi sửa đổi sổ đăng ký.
| Khóa con đăng ký | HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\Kdc |
|---|---|
| Value | Allow3DesFallback |
| Loại dữ liệu | DWORD |
| Data |
1 – Bật giảm thiểu tạm thời. 0 – Bật hành vi mặc định, yêu cầu thiết bị của bạn tuân thủ mục 3.2.1 của thông số kỹ thuật RFC 4556. |
| Cần khởi động lại? | Không |
Bạn có thể tạo khóa đăng ký ở trên cũng như giá trị và tập dữ liệu bằng lệnh sau:
- reg add HKLM\System\CurrentControlSet\Services\Kdc /v Allow3DesFallback /t REG_DWORD /d 1 /f
Sự kiện Kiểm tra
Bản cập nhật Windows ngày 25 tháng 1 năm 2022 và ngày 8 tháng 2 năm 2022 cũng sẽ thêm ID sự kiện mới để giúp xác định các thiết bị bị ảnh hưởng.
| Nhật ký Sự kiện | Hệ thống |
|---|---|
| Loại Sự kiện | Lỗi |
| Nguồn Sự kiện | Kdcsvc |
| ID Sự kiện | 307 39 (Windows Server 2008 R2 SP1, Windows Server 2008 SP2) |
| Văn bản Sự kiện | Máy khách Kerberos không cung cấp loại mã hóa được hỗ trợ để sử dụng với giao thức PKINIT bằng chế độ mã hóa.
|
| Nhật ký Sự kiện | Hệ thống |
|---|---|
| Loại Sự kiện | Cảnh báo |
| Nguồn Sự kiện | Kdcsvc |
| ID Sự kiện | 308 40 (Windows Server 2008 R2 SP1, Windows Server 2008 SP2) |
| Văn bản Sự kiện | Máy khách PKINIT Kerberos không tuân thủ được xác thực với DC này. Việc xác thực đã được phép vì KDCGlobalAllowDesFallBack đã được đặt. Trong tương lai, các kết nối này sẽ không xác thực được. Xác định thiết bị và xem cách nâng cấp triển khai Kerberos của thiết bị đó
|
Trạng thái
Microsoft đã xác nhận rằng đây là sự cố trong các sản phẩm của Microsoft được liệt kê trong mục "Áp dụng cho".