摘要
此安全更新解决了Windows 10中的Windows Hello人脸识别绕过漏洞,该漏洞允许攻击者重播图像以访问系统。 这种旁路需要完全拥有用户的物理设备、自定义硬件和专用红外 (IR) 图像进行物理访问。
漏洞信息
2021-07 累积安全更新解决 CVE-2021-34466, 于 2021 年 7 月 13 日发布。
成功的攻击需要满足以下先决条件:
- 用户必须已注册Windows Hello人脸身份验证。
- 攻击者对受害者的设备具有物理访问权限。
- 攻击者拥有受害者红外图像的软拷贝。
- 攻击者制作了一个模仿合法Windows Hello人脸相机的自定义 USB 相机设备。 攻击者将恶意相机插入受害者的设备,并流式传输第三项中提到的图像帧。
修复 & 缓解措施
2021 年 7 月 13 日,Microsoft发布了以下修补程序,用于修补此漏洞:
- Windows 10、版本 2004、所有版本、Windows 10、版本 20H2、所有版本和Windows 10、版本 21H1、所有版本的KB5004237
- Windows 10 企业版版本 1909、Windows 10 企业版 和教育版、版本 1909 和 Windows 10 IoT 企业版 版本 1909 的KB5004245
- 适用于 Windows 10 企业版 2019 LTSC 和 Windows 10 IoT 企业版 2019 LTSC 的KB5004244
- Windows 10版本 1803 的KB5004281 (请求)
解决方法详细信息
这些安全更新实施限制,以便仅允许受信任的相机与Windows Hello人脸身份验证一起使用。
- 现有Windows Hello人脸身份验证用户 – 这些用户是在应用此更新之前注册Windows Hello人脸身份验证的用户。 安装此更新后,Windows 只会提示他们使用 PIN 重新进行身份验证一次。
- 新的Windows Hello人脸身份验证用户 – 这些用户在注册Windows Hello人脸身份验证之前应用此更新。 Windows 将自动信任用于Windows Hello人脸身份验证注册的相机。
可选配置
具有高度安全意识的用户还可以配置以下注册表值,以禁用所有外部摄像头以用于Windows Hello人脸。
Reg Path: [HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Authentication\LogonUI\FaceLogon]
项名称:“ShouldForbidExternalCameras”
值 = 1
类型:DWORD
有经验的用户或 IT 专业人员还可以通过从管理员命令提示符运行以下命令来添加上述注册表值。
reg add “HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Authentication\LogonUI\FaceLogon” /v ShouldForbidExternalCameras /t REG_DWORD /d 1 /f
请注意,配置此注册表值将阻止所有外部 USB 相机与Windows Hello人脸一起使用。 但是,用户可以继续将外部相机与其他应用程序(如 Microsoft Teams)配合使用。
增强的登录安全性
具有Windows Hello增强登录安全性的客户受到保护,免受此漏洞的侵害。 增强的登录安全性是 Windows 中的一项新安全功能,需要设备制造商在系统上预安装的专用硬件、驱动程序和固件。 请联系设备制造商,了解设备上对增强登录安全性的支持。
受影响的软件
以下基于Windows 10的系统受此漏洞影响:
- Windows 10 版本 21H1(用于基于 x64 的系统)
- Windows 10 版本 21H1(用于 32 位系统)
- Windows 10 版本 21H1(用于基于 ARM64 的系统)
- 适用于基于 ARM 的系统Windows 10版本 21H1
- Windows 10 版本 20H2 适用于 x64 系统
- Windows 10 版本 20H2 适用于 32 位系统
- Windows 10 版本 20H2 适用于 ARM64 系统
- 适用于基于 ARM 的系统Windows 10版本 20H2
- Windows 10 版本 2004(用于基于 x64 的系统)
- Windows 10 版本 2004(用于 32 位系统)
- Windows 10 版本 2004(用于基于 ARM64 的系统)
- Windows 10版本 2004(适用于基于 ARM 的系统)
- Windows 10 版本 1909(用于基于 x64 的系统)
- Windows 10 版本 1909(用于 32 位系统)
- Windows 10 版本 1909(用于基于 ARM64 的系统)
- Windows 10版本 1909(适用于基于 ARM 的系统)
- Windows 10 版本 1809(用于基于 x64 的系统)
- Windows 10 版本 1809(用于 32 位系统)
- Windows 10 版本 1809(用于基于 ARM64 的系统)
- Windows 10版本 1809(适用于基于 ARM 的系统)
- Windows 10 版本 1803(用于基于 x64 的系统)
- Windows 10 版本 1803(用于 32 位系统)
- Windows 10 版本 1803(用于基于 ARM64 的系统)
- Windows 10版本 1803(适用于基于 ARM 的系统)
常见问题
Q. 我没有与Windows Hello人脸身份验证兼容的设备,或者我没有使用Windows Hello启用面部识别。 我是否必须担心此漏洞?
A. 不。 此漏洞仅适用于具有与 Windows Hello Face 兼容的设备并注册了人脸识别身份验证的用户。
Q. 我应该采取什么操作来保护我的用户免受此漏洞的伤害?
A. 下载并安装上述更新。
Q.Do 需要配置可选的注册表设置来保护我的设备免受此漏洞的伤害?
A. 如果仅使用内部或内置Windows Hello人脸摄像头,则无需添加可选的注册表值。 但是,如果你是移动用户,你的设备可能会丢失或被盗。 因此,如果使用的是外部摄像头,可以添加可选的注册表值,以防止使用外部Windows Hello人脸相机。 请注意,添加注册表值后,将阻止所有外部 USB 相机与 Windows Hello Face 一起使用。 用户可以继续将外部相机与其他应用程序(如 Microsoft Teams)配合使用。
问:是否可以远程利用此漏洞?
A. 不。 若要利用此漏洞,攻击者必须具有对受害者设备的完全物理访问权限。
问: 如果我的设备支持增强的登录安全性,是否仍需要安装此更新?
A. 增强的登录安全性可缓解此漏洞,但前提是已启用该功能。 即使设备具有必要的硬件和软件组件,如果未打开该功能,仍需要上述更新。 无论如何,仍应安装此更新以获取其他安全修补程序。
问:是否可以在不更新系统的情况下继续使用Windows Hello面部识别?
A. 即使不更新系统,Windows Hello面部识别仍将继续工作。 强烈建议你更新系统,特别是如果你是移动用户。
问: 是否可以禁用Windows Hello面部识别并继续使用Windows Hello指纹?
A. 可以。 可以在登录选项>中删除 Window Hello 人脸身份验证Windows Hello人脸关闭Windows Hello人脸,继续使用 Window Hello 指纹。