Tóm tắt
Lỗ hổng bỏ qua bảo mật tồn tại trong cách mà tính năng liên kết Gọi Thủ tục Từ xa của Máy in (RPC) xử lý xác thực cho giao diện Winspool từ xa. Windows Update giải quyết lỗ hổng này bằng cách tăng mức xác thực RPC và giới thiệu một chính sách và khóa đăng ký mới nhằm cho phép khách hàng tắt hoặc bật chế độ Thực thi ở phía máy chủ nhằm tăng mức xác thực.
Để tìm hiểu thêm về lỗ hổng này, hãy xem CVE-2021-1678 | Lỗ hổng giả mạo bộ đệm in Windows.
|
Hành động Để bảo vệ môi trường của bạn và ngăn chặn sự cố ngừng hoạt động, bạn phải làm như sau:
|
|---|
Thời hạn cập nhật
Các bản cập nhật Windows này sẽ được phát hành theo hai giai đoạn:
- Giai đoạn triển khai ban đầu cho các bản cập nhật Windows được phát hành vào hoặc sau ngày 12 tháng Một năm 2021.
- Giai đoạn thực thi cho các bản cập nhật Windows được phát hành vào một ngày nào đó trong tương lai.
Ngày 12 tháng 1 năm 2021: Giai đoạn triển khai ban đầu
Giai đoạn triển khai ban đầu bắt đầu với bản cập nhật Windows được phát hành vào ngày 12 tháng Một năm 2021 bằng cách cung cấp khả năng cho khách hàng máy chủ tự bật mức độ bảo mật gia tăng này dựa trên sự sẵn sàng của môi trường của họ.
Bản phát hành này:
- Khắc phục CVE-2021-1678 (ở chế độ Triển khai được đặt thành Tắt theo mặc định).
- Thêm hỗ trợ cho giá trị đăng ký RpcAuthnLevelPrivacyEnabled để cho phép tăng mức ủy quyền cho bảo vệ IRemoteWinspool của máy in.
Giảm thiểu bao gồm việc cài đặt các bản cập nhật Windows trên tất cả các thiết bị cấp máy khách và máy chủ.
Ngày 14 tháng 9 năm 2021: Giai đoạn thực thi
Bản phát hành sẽ chuyển sang giai đoạn thực thi vào ngày 14 tháng 9 năm 2021. Giai đoạn thực thi sẽ thực thi các thay đổi để giải quyết CVE-2021-1678 bằng cách tăng mức ủy quyền mà không cần phải đặt giá trị sổ đăng ký.
Hướng dẫn cài đặt
Trước khi cài đặt bản cập nhật này
Bạn phải cài đặt các bản cập nhật bắt buộc sau trước khi áp dụng bản cập nhật này. Nếu bạn sử dụng Windows Update, các bản cập nhật bắt buộc này sẽ được cung cấp tự động khi cần.
- Bạn phải cài đặt bản cập nhật SHA-2 (KB4474419) phát hành ngày 23 tháng 9 năm 2019 hoặc bản cập nhật SHA-2 mới hơn và sau đó khởi động lại thiết bị trước khi áp dụng bản cập nhật này. Để biết thêm thông tin về các bản cập nhật SHA-2, hãy xem Yêu cầu Hỗ trợ Ký Mã SHA-2 2019 cho Windows và WSUS.
- Đối với Windows Server 2008 R2 SP1, bạn phải cài đặt bản cập nhật sắp xếp cung cấp dịch vụ (SSU) (KB4490628) ngày 12/03/2019. Sau khi cài đặt bản cập nhật KB4490628 , chúng tôi khuyên bạn nên cài đặt bản cập nhật SSU mới nhất. Để biết thêm thông tin về bản cập nhật SSU mới nhất, hãy xem ADV990001 | Cập nhật ngăn xếp dịch vụ mới nhất.
- Đối với Windows Server 2008 SP2, bạn phải cài đặt bản cập nhật xếp chồng dịch vụ (SSU) (KB4493730) ngày 9/04/2019. Sau khi cài đặt bản cập nhật KB4493730 , chúng tôi khuyên bạn nên cài đặt bản cập nhật SSU mới nhất. Để biết thêm thông tin về các bản cập nhật SSU mới nhất, hãy xem ADV990001 | Cập nhật ngăn xếp dịch vụ mới nhất.
- Khách hàng được yêu cầu mua Bản cập nhật Bảo mật Mở rộng (ESU) cho các phiên bản tại chỗ của Windows Server 2008 SP2 hoặc Windows Server 2008 R2 SP1 sau khi hỗ trợ mở rộng kết thúc vào ngày 14 tháng 1 năm 2020. Những khách hàng đã mua ESU phải làm theo các quy trình trong KB4522133 để tiếp tục nhận được bản cập nhật bảo mật. Để biết thêm thông tin về ESU và các phiên bản được hỗ trợ, hãy xem KB4497181.
Quan trọng Bạn phải khởi động lại thiết bị của mình sau khi cài đặt các bản cập nhật cần thiết này.
Cài đặt bản cập nhật
Để giải quyết lỗ hổng bảo mật, hãy cài đặt Windows updates và bật chế độ Thực thi bằng cách làm theo các bước sau:
- Triển khai bản cập nhật ngày 12 tháng Một năm 2021 cho tất cả các thiết bị máy khách và máy chủ.
- Sau khi đã cập nhật tất cả các thiết bị máy khách và máy chủ, bạn có thể bật bảo vệ đầy đủ bằng cách đặt giá trị sổ đăng ký là 1.
Bước 1: Cài đặt Windows update
Cài đặt bản cập nhật Windows ngày 12 tháng 1 năm 2021 hoặc bản cập nhật Windows mới hơn cho tất cả các thiết bị máy khách và máy chủ.
Bản cập nhật ngày 12 tháng Một năm 2021
| Sản phẩm Windows Server | KB # | Loại cập nhật |
|---|---|---|
| Windows Server, phiên bản 20H2 (Cài đặt Server Core) | 4598242 | Bản cập nhật bảo mật |
| Windows Server, phiên bản 2004 (cài đặt Server Core) | 4598242 | Bản cập nhật bảo mật |
| Windows Server, phiên bản 1909 (Cài đặt Server Core) | 4598229 | Bản cập nhật bảo mật |
| Windows Server, phiên bản 1903 (Cài đặt Server Core) | 4598229 | Bản cập nhật bảo mật |
| Windows Server 2019 (Cài đặt Server Core) | 4598230 | Bản cập nhật bảo mật |
| Windows Server 2019 | 4598230 | Bản cập nhật bảo mật |
| Windows Server 2016 (cài đặt Server Core) | 4598243 | Bản cập nhật bảo mật |
| Windows Server 2016 | 4598243 | Bản cập nhật bảo mật |
| Windows Server 2012 R2 (Cài đặt Server Core) | 4598285 | Bản tổng hợp hàng tháng |
| 4598275 | Chỉ bảo mật | |
| Windows Server 2012 R2 | 4598285 | Bản tổng hợp hàng tháng |
| 4598275 | Chỉ bảo mật | |
| Windows Server 2012 (cài đặt Server Core) | 4598278 | Bản tổng hợp hàng tháng |
| 4598297 | Chỉ bảo mật | |
| Windows Server 2012 | 4598278 | Bản tổng hợp hàng tháng |
| 4598297 | Chỉ bảo mật | |
| Windows Server 2008 R2 Gói Dịch vụ 1 | 4598279 | Bản tổng hợp hàng tháng |
| 4598289 | Chỉ bảo mật | |
| Windows Server 2008 Gói Dịch vụ 2 | 4598288 | Bản tổng hợp hàng tháng |
| 4598287 | Chỉ bảo mật |
Bước 2: Bật chế độ Bắt buộc
Quan trọng Mục, phương pháp hoặc tác vụ này chứa các bước hướng dẫn bạn cách thay đổi sổ đăng ký. Tuy nhiên, vấn đề nghiêm trọng có thể xảy ra nếu bạn thay đổi sổ đăng ký không đúng cách. Do đó, hãy đảm bảo rằng bạn làm theo các bước sau đây một cách cẩn thận. Để bảo vệ tốt hơn, hãy sao lưu sổ đăng ký trước khi bạn thay đổi nó. Sau đó, bạn có thể khôi phục sổ đăng ký nếu có sự cố xảy ra. Để biết thêm thông tin về cách sao lưu và khôi phục sổ đăng ký, hãy xem Cách sao lưu và khôi phục sổ đăng ký trong Windows.
Sau khi đã cập nhật tất cả các thiết bị máy khách và máy chủ, bạn có thể bật bảo vệ đầy đủ bằng cách triển khai chế độ Thực thi . Để thực hiện điều này, hãy làm theo các bước sau:
- Bấm chuột phải vào Bắt đầu, bấm vào Chạy, nhập cmd vào hộp Chạy , rồi nhấn Ctrl+Shift+Enter.
- Tại dấu nhắc lệnh của Người quản trị, nhập regedit rồi nhấn Enter.
- Định vị khóa con sổ đăng ký sau:
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Control\Print
- Bấm chuột phải vào In, chọn Mới, rồi bấm DWORD Giá trị (32-bit).
- Nhập RpcAuthnLevelPrivacyEnabled rồi nhấn Enter.
- Bấm chuột phải vào RpcAuthnLevelPrivacyEnabled rồi bấm Sửa đổi.
- Trong hộp Dữ liệu giá trị , nhập 1 rồi bấm OK.
Lưu ý Bản cập nhật này giới thiệu hỗ trợ cho giá trị đăng ký RpcAuthnLevelPrivacyEnabled để tăng mức ủy quyền cho IRemoteWinspool của máy in.
| Khóa con đăng ký | HKEY_LOCAL_MACHINE\System\CurrentControlSet\Control\Print |
|---|---|
| Value | RpcAuthnLevelPrivacyEnabled |
| Loại dữ liệu | REG_DWORD |
| Data |
1: Bật chế độ Thực thi . Trước khi bạn bật chế độ Áp dụng cho phía máy chủ, hãy đảm bảo tất cả thiết bị khách đã cài đặt bản cập nhật Windows được phát hành vào ngày 12 tháng 1 năm 2021 hoặc bản cập nhật Windows mới hơn. Bản sửa lỗi này tăng mức ủy quyền cho giao diện RPC IRemoteWinspool của máy in và thêm giá trị đăng ký và chính sách mới ở phía máy chủ nhằm bắt buộc máy khách sử dụng mức ủy quyền mới nếu chế độ Cưỡng chế được áp dụng. Nếu thiết bị khách không có bản cập nhật bảo mật ngày 12 tháng 1 năm 2021 hoặc bản cập nhật Windows mới hơn, trải nghiệm in sẽ bị hỏng khi máy khách kết nối với máy chủ thông qua giao diện IRemoteWinspool . 0: Không khuyên dùng. Tắt tăng mức xác thực cho máy in IRemoteWinspool và thiết bị của bạn không được bảo vệ. |
| Mặc định | Hành vi mặc định sau khi cài đặt bản cập nhật khi khóa đăng ký không được đặt:
|
| Có cần khởi động lại không? | Có, bạn cần khởi động lại thiết bị hoặc khởi động lại dịch vụ bộ đệm in. |