2017 年 5 月 9 日 – KB4019215(月度汇总)

应用对象
Windows 8.1 Windows Server 2012 R2

改进和修复

此安全更新包括作为 2017 年 4 月 18 日) 发布的更新KB4015553 (的一部分的改进和修补程序,还解决了以下问题:

  • 解决了使用 msado15.dll 应用程序在安装安全更新后停止工作的问题4015550
  • 已弃用 SHA-1 Microsoft Edge 和 Internet Explorer 11 进行 SSL/TLS 服务器身份验证。 有关详细信息,请参阅 咨询4010323
  • 使用集成的新闻源更新了 Internet Explorer 11 的新选项卡页。
  • Microsoft图形组件、Microsoft Windows DNS、Windows COM、Windows Server、Windows 内核和 Internet Explorer 的安全更新。

有关已解决的安全漏洞的详细信息,请参阅 安全更新指南

此更新中的已知问题

症状 解决方法
如果电脑使用 AMD Carrizo DDR4 处理器,则安装此更新将阻止下载和安装未来的 Windows 更新。 此问题由 KB4022726 解决。
如果 Server 2012 R2 系统使用 Intel Xeon (E3 v6) 系列处理器,则安装此更新将阻止下载和安装未来的 Windows 更新。 此问题由 KB4022726 解决。
此安全更新引入了一个问题,即如果 iSCSI 目标不可用,尝试重新连接将导致泄漏。 启动与可用目标的新连接将按预期方式工作。 Microsoft 正寻求一种解决方案,并会在即将发布的版本中提供更新。 有关此问题的详细信息,请参阅以下部分。
有关 iSCSI 问题的详细信息

Windows Server 2012遇到与 iSCSI 附加目标断开连接的 R2 和 Server 2016 计算机可能会出现许多不同的症状。 这些限制包括但不限于:

  • 操作系统停止响应
  • 你会收到停止错误 (Bug 检查错误,) 0x80、0x111、0x1C8、0xE2、0x161、0x00、0xF4、0xEF、0xEA、0x101、0x133或0xDEADDEAD。
  • 用户登录失败并出现“无登录服务器可用”错误。
  • 应用程序和服务故障是由于临时端口耗尽而发生的。
  • 系统进程正在使用异常多的临时端口。
  • 系统进程使用的线程数异常多。

原因
        
此问题是由Windows Server 2012 R2 和 Windows Server 2016 RS1 计算机上的锁定问题引起的,导致与 iSCSI 目标的连接问题。 安装以下任何更新后,可能会出现此问题:

Windows Server 2012 R2

发布日期 KB 文章标题
2017 年 5 月 16 日 KB 4015553 2017 年 4 月 18 日 — KB4015553(月度汇总预览)
2017 年 5 月 9 日 KB 4019215 2017 年 5 月 9 日 – KB4019215(月度汇总)
2017 年 5 月 9 日 KB 4019213 2017 年 5 月 9 日 – KB4019213(仅安全更新)
2017 年 4 月 18 日,星期二 KB 4015553 2017 年 4 月 18 日 — KB4015553(月度汇总预览)
2017 年 4 月 11 日 KB 4015550 2017 年 4 月 11 日 – KB4015550(月度汇总)
2017 年 4 月 11 日 KB 4015547 2017 年 4 月 11 日 – KB4015547(仅安全更新)
2017 年 3 月 21 日 KB 4012219 2017 年 3 月 Windows 8.1 和 Windows Server 2012 R2 的月度质量汇总预览

Windows Server 2016 RTM (RS1)

发布日期 KB 文章标题
2017 年 5 月 16 日 KB 4023680 2017 年 5 月 26 日 —KB4023680(OS 内部版本 14393.1230)
2017 年 5 月 9 日 KB 4019472 2017 年 5 月 9 日 — KB4019472(OS 内部版本 14393.1198)
2017 年 4 月 11 日 KB 4015217 2017 年 4 月 11 日 —KB4015217(OS 内部版本 14393.1066 和 14393.1083)

         验证

  • 验证系统上以下 MSISCSI 驱动程序的版本:

    c:\windows\system32\drivers\msiscsi.sys

    对于 Windows Server 2012 R2,公开此行为的版本为 6.3.9600.18624,Windows Server 2016为 10.0.14393.1066。

  • 系统日志中记录了以下事件:

    事件源 ID 文本
    iScsiPrt 34 与目标的连接已丢失,但发起程序已成功重新连接到目标。 转储数据包含目标名称。
    iScsiPrt 39 发起程序发送任务管理命令来重置目标。 转储数据中提供了目标名称。
    iScsiPrt 9 Target 未及时响应 SCSI 请求。 在转储数据中提供了 CDB。
  • 查看在系统进程下运行的线程数,并将其与已知的工作基线进行比较。

  • 查看系统进程当前打开的句柄数,并将其与已知的工作基线进行比较。

  • 查看系统进程正在使用的临时端口数。

  • 在管理 Powershell 中运行以下命令:

    Get-NetTCPConnection |Group-Object -Property State, OwningProcess |排序计数

    或者,在管理 CMD 提示符下,将以下 NETSTAT 命令与“Q”开关一起运行。 这将显示不再连接的“绑定”端口:

    NETSTAT –ANOQ

    重点关注 SYSTEM 进程拥有的端口。

    对于前三点,任何超过12,000点都应该被视为可疑的。 如果计算机中存在 iSCSI 目标,则很有可能会出现此问题。

解决方案
        
如果事件日志指示发生了多次重新连接,请与 iSCSI 和网络构造供应商合作,帮助诊断和更正失败的原因,以维护与 iSCSI 目标的连接。 确保可以通过当前网络结构访问 iSCSI 目标。 在更新的修补程序可用时安装更新的修补程序。 本文将在可用时使用要安装的修补程序的特定知识库文章编号进行更新。

注意 不建议卸载任何 3 月、4 月、5 月或 6 月安全汇总。 这样做会使计算机暴露在已知的安全漏洞和其他 Bug 中,这些漏洞可通过每月更新进行缓解。 建议先与 iSCSI 目标和网络供应商合作,解决触发目标重新连接的连接问题。

如何获取此更新

此更新会通过 Windows 更新自动下载并安装。 若要获取此更新的独立程序包,请转到 Microsoft 更新目录网站。

详细信息

  • 此安全质量月度汇总KB4019215中列出的安全修补程序也包含在 2017 年 5 月 Security-Only 质量更新KB4019213中,Internet Explorer 的安全修补程序除外。 这些内容会改为包含在 Internet Explorer KB4018271的累积安全更新中。 安装此 2017 年 5 月安全质量月度汇总更新或同时安装 2017 年 5 月 Security-Only 质量更新和 Internet Explorer 累积安全更新将安装此处列出的安全修补程序。 此安全质量月度汇总还包括以前月度汇总的改进和修复。
  • 如果使用Windows 更新以外的更新管理过程,并且会自动批准所有安全更新分类进行部署,则会部署 2017 年 5 月安全质量月度汇总KB4019215、2017 年 5 月 Security-Only 质量更新KB4019213和 Internet Explorer KB4018271累积安全更新。 我们建议你检查更新部署规则以确保部署所需的更新。