Quản lý việc triển khai các thay đổi liên kết RPC của Máy in đối với CVE-2021-1678 (KB4599464)

Áp dụng cho
Windows Server 2008 Service Pack 2 Windows Server 2008 R2 Service Pack 1 Windows Server 2012 Windows Server 2012 R2 Windows Server version 1809 Windows Server version 1903 Windows Server version 1909 Windows Server 2016, all editions Windows Server 2019 Windows Server version 2004 Windows Server version 20H2

Tóm tắt

Lỗ hổng bỏ qua bảo mật tồn tại trong cách mà tính năng liên kết Gọi Thủ tục Từ xa của Máy in (RPC) xử lý xác thực cho giao diện Winspool từ xa. Windows Update giải quyết lỗ hổng này bằng cách tăng mức xác thực RPC và giới thiệu một chính sách và khóa đăng ký mới nhằm cho phép khách hàng tắt hoặc bật chế độ Thực thi ở phía máy chủ nhằm tăng mức xác thực.

Để tìm hiểu thêm về lỗ hổng này, hãy xem CVE-2021-1678 | Lỗ hổng giả mạo bộ đệm in Windows.

Hành động

Để bảo vệ môi trường của bạn và ngăn chặn sự cố ngừng hoạt động, bạn phải làm như sau:
  1. Cập nhật tất cả các thiết bị máy khách và máy chủ bằng cách cài đặt bản cập nhật Windows ngày 12 tháng 1 năm 2021 hoặc bản cập nhật Windows mới hơn. Xin lưu ý rằng việc cài đặt Windows update không giảm thiểu hoàn toàn lỗ hổng bảo mật và có thể ảnh hưởng đến thiết lập in hiện tại của bạn. Bạn phải thực hiện Bước 2.
  2. Bật chế độ Bắt buộc trên máy chủ in. Chế độ thực thi sẽ được bật trên tất cả các thiết bị Windows vào một ngày nào đó trong tương lai.

Thời hạn cập nhật

Các bản cập nhật Windows này sẽ được phát hành theo hai giai đoạn:

  • Giai đoạn triển khai ban đầu cho các bản cập nhật Windows được phát hành vào hoặc sau ngày 12 tháng Một năm 2021.
  • Giai đoạn thực thi cho các bản cập nhật Windows được phát hành vào một ngày nào đó trong tương lai.

Ngày 12 tháng 1 năm 2021: Giai đoạn triển khai ban đầu

Giai đoạn triển khai ban đầu bắt đầu với bản cập nhật Windows được phát hành vào ngày 12 tháng Một năm 2021 bằng cách cung cấp khả năng cho khách hàng máy chủ tự bật mức độ bảo mật gia tăng này dựa trên sự sẵn sàng của môi trường của họ.

Bản phát hành này:

  • Khắc phục CVE-2021-1678 (ở chế độ Triển khai được đặt thành Tắt theo mặc định).
  • Thêm hỗ trợ cho giá trị đăng ký RpcAuthnLevelPrivacyEnabled để cho phép tăng mức ủy quyền cho bảo vệ IRemoteWinspool của máy in.

Giảm thiểu bao gồm việc cài đặt các bản cập nhật Windows trên tất cả các thiết bị cấp máy khách và máy chủ.

Ngày 14 tháng 9 năm 2021: Giai đoạn thực thi

Bản phát hành sẽ chuyển sang giai đoạn thực thi vào ngày 14 tháng 9 năm 2021. Giai đoạn thực thi sẽ thực thi các thay đổi để giải quyết CVE-2021-1678 bằng cách tăng mức ủy quyền mà không cần phải đặt giá trị sổ đăng ký.

Hướng dẫn cài đặt

Trước khi cài đặt bản cập nhật này

Bạn phải cài đặt các bản cập nhật bắt buộc sau trước khi áp dụng bản cập nhật này. Nếu bạn sử dụng Windows Update, các bản cập nhật bắt buộc này sẽ được cung cấp tự động khi cần.

  • Bạn phải cài đặt bản cập nhật SHA-2 (KB4474419) phát hành ngày 23 tháng 9 năm 2019 hoặc bản cập nhật SHA-2 mới hơn và sau đó khởi động lại thiết bị trước khi áp dụng bản cập nhật này. Để biết thêm thông tin về các bản cập nhật SHA-2, hãy xem Yêu cầu Hỗ trợ Ký Mã SHA-2 2019 cho Windows và WSUS.
  • Đối với Windows Server 2008 R2 SP1, bạn phải cài đặt bản cập nhật sắp xếp cung cấp dịch vụ (SSU) (KB4490628) ngày 12/03/2019. Sau khi cài đặt bản cập nhật KB4490628 , chúng tôi khuyên bạn nên cài đặt bản cập nhật SSU mới nhất. Để biết thêm thông tin về bản cập nhật SSU mới nhất, hãy xem ADV990001 | Cập nhật ngăn xếp dịch vụ mới nhất.
  • Đối với Windows Server 2008 SP2, bạn phải cài đặt bản cập nhật xếp chồng dịch vụ (SSU) (KB4493730) ngày 9/04/2019. Sau khi cài đặt bản cập nhật KB4493730 , chúng tôi khuyên bạn nên cài đặt bản cập nhật SSU mới nhất. Để biết thêm thông tin về các bản cập nhật SSU mới nhất, hãy xem ADV990001 | Cập nhật ngăn xếp dịch vụ mới nhất.
  • Khách hàng được yêu cầu mua Bản cập nhật Bảo mật Mở rộng (ESU) cho các phiên bản tại chỗ của Windows Server 2008 SP2 hoặc Windows Server 2008 R2 SP1 sau khi hỗ trợ mở rộng kết thúc vào ngày 14 tháng 1 năm 2020. Những khách hàng đã mua ESU phải làm theo các quy trình trong KB4522133 để tiếp tục nhận được bản cập nhật bảo mật. Để biết thêm thông tin về ESU và các phiên bản được hỗ trợ, hãy xem KB4497181.

Quan trọng Bạn phải khởi động lại thiết bị của mình sau khi cài đặt các bản cập nhật cần thiết này.

Cài đặt bản cập nhật

Để giải quyết lỗ hổng bảo mật, hãy cài đặt Windows updates và bật chế độ Thực thi bằng cách làm theo các bước sau:

  1. Triển khai bản cập nhật ngày 12 tháng Một năm 2021 cho tất cả các thiết bị máy khách và máy chủ.
  2. Sau khi đã cập nhật tất cả các thiết bị máy khách và máy chủ, bạn có thể bật bảo vệ đầy đủ bằng cách đặt giá trị sổ đăng ký là 1.

Bước 1: Cài đặt Windows update

Cài đặt bản cập nhật Windows ngày 12 tháng 1 năm 2021 hoặc bản cập nhật Windows mới hơn cho tất cả các thiết bị máy khách và máy chủ.

Bản cập nhật ngày 12 tháng Một năm 2021
Sản phẩm Windows Server KB # Loại cập nhật
Windows Server, phiên bản 20H2 (Cài đặt Server Core) 4598242 Bản cập nhật bảo mật
Windows Server, phiên bản 2004 (cài đặt Server Core) 4598242 Bản cập nhật bảo mật
Windows Server, phiên bản 1909 (Cài đặt Server Core) 4598229 Bản cập nhật bảo mật
Windows Server, phiên bản 1903 (Cài đặt Server Core) 4598229 Bản cập nhật bảo mật
Windows Server 2019 (Cài đặt Server Core) 4598230 Bản cập nhật bảo mật
Windows Server 2019 4598230 Bản cập nhật bảo mật
Windows Server 2016 (cài đặt Server Core) 4598243 Bản cập nhật bảo mật
Windows Server 2016 4598243 Bản cập nhật bảo mật
Windows Server 2012 R2 (Cài đặt Server Core) 4598285 Bản tổng hợp hàng tháng
4598275 Chỉ bảo mật
Windows Server 2012 R2 4598285 Bản tổng hợp hàng tháng
4598275 Chỉ bảo mật
Windows Server 2012 (cài đặt Server Core) 4598278 Bản tổng hợp hàng tháng
4598297 Chỉ bảo mật
Windows Server 2012 4598278 Bản tổng hợp hàng tháng
4598297 Chỉ bảo mật
Windows Server 2008 R2 Gói Dịch vụ 1 4598279 Bản tổng hợp hàng tháng
4598289 Chỉ bảo mật
Windows Server 2008 Gói Dịch vụ 2 4598288 Bản tổng hợp hàng tháng
4598287 Chỉ bảo mật

Bước 2: Bật chế độ Bắt buộc

Quan trọng Mục, phương pháp hoặc tác vụ này chứa các bước hướng dẫn bạn cách thay đổi sổ đăng ký. Tuy nhiên, vấn đề nghiêm trọng có thể xảy ra nếu bạn thay đổi sổ đăng ký không đúng cách. Do đó, hãy đảm bảo rằng bạn làm theo các bước sau đây một cách cẩn thận. Để bảo vệ tốt hơn, hãy sao lưu sổ đăng ký trước khi bạn thay đổi nó. Sau đó, bạn có thể khôi phục sổ đăng ký nếu có sự cố xảy ra. Để biết thêm thông tin về cách sao lưu và khôi phục sổ đăng ký, hãy xem Cách sao lưu và khôi phục sổ đăng ký trong Windows.

Sau khi đã cập nhật tất cả các thiết bị máy khách và máy chủ, bạn có thể bật bảo vệ đầy đủ bằng cách triển khai chế độ Thực thi . Để thực hiện điều này, hãy làm theo các bước sau:

  1. Bấm chuột phải vào Bắt đầu, bấm vào Chạy, nhập cmd vào hộp Chạy , rồi nhấn Ctrl+Shift+Enter.
  2. Tại dấu nhắc lệnh của Người quản trị, nhập regedit rồi nhấn Enter.
  3. Định vị khóa con sổ đăng ký sau:

HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Print

  1. Bấm chuột phải vào In, chọn Mới, rồi bấm DWORD Giá trị (32-bit).
  2. Nhập RpcAuthnLevelPrivacyEnabled rồi nhấn Enter.
  3. Bấm chuột phải vào RpcAuthnLevelPrivacyEnabled rồi bấm Sửa đổi.
  4. Trong hộp Dữ liệu giá trị , nhập 1 rồi bấm OK.

Lưu ý Bản cập nhật này giới thiệu hỗ trợ cho giá trị đăng ký RpcAuthnLevelPrivacyEnabled để tăng mức ủy quyền cho IRemoteWinspool của máy in.

Khóa con đăng ký HKEY_LOCAL_MACHINE\System\CurrentControlSet\Control\Print
Value RpcAuthnLevelPrivacyEnabled
Loại dữ liệu REG_DWORD
Data 1: Bật chế độ Thực thi . Trước khi bạn bật chế độ Áp dụng cho phía máy chủ, hãy đảm bảo tất cả thiết bị khách đã cài đặt bản cập nhật Windows được phát hành vào ngày 12 tháng 1 năm 2021 hoặc bản cập nhật Windows mới hơn. Bản sửa lỗi này tăng mức ủy quyền cho giao diện RPC IRemoteWinspool của máy in và thêm giá trị đăng ký và chính sách mới ở phía máy chủ nhằm bắt buộc máy khách sử dụng mức ủy quyền mới nếu chế độ Cưỡng chế được áp dụng. Nếu thiết bị khách không có bản cập nhật bảo mật ngày 12 tháng 1 năm 2021 hoặc bản cập nhật Windows mới hơn, trải nghiệm in sẽ bị hỏng khi máy khách kết nối với máy chủ thông qua giao diện IRemoteWinspool .
0: Không khuyên dùng. Tắt tăng mức xác thực cho máy in IRemoteWinspool và thiết bị của bạn không được bảo vệ.
Mặc định Hành vi mặc định sau khi cài đặt bản cập nhật khi khóa đăng ký không được đặt:
  • Ngày 12 tháng 1 năm 2021 trở lên các bản cập nhật có hành vi mặc định là 0 (không) khi không được đặt.
  • Các bản cập nhật ngày 14 tháng 9 năm 2021 trở lên có hành vi mặc định là 1 (một) khi không đặt.
Có cần khởi động lại không? Có, bạn cần khởi động lại thiết bị hoặc khởi động lại dịch vụ bộ đệm in.