2022 年 11 月 8 日 - KB5020010(仅安全更新)

应用对象
Windows 8.1 Windows RT 8.1 Windows Server 2012 R2 Windows Embedded 8.1 Industry Enterprise Windows Embedded 8.1 Industry Pro

摘要

详细了解此仅限安全的更新,包括改进、任何已知问题以及如何获取更新。

注意

  • REMINDERWindows 8.1将于 2023 年 1 月 10 日终止支持,届时将不再提供技术支持和软件更新。 如果你的设备运行 Windows 8.1,建议将它们升级到更新的、正在使用的和受支持的 Windows 版本。 如果设备不符合运行更新版本 Windows 的技术要求,建议将其替换为支持 Windows 11 的设备。
  • Microsoft 将不会为 Windows 8.1 提供延长安全更新 (ESU) 计划。 如果在 2023 年 1 月 10 日之后继续使用 Windows 8.1,可能会增加组织面临的安全风险或影响其履行合规性义务的能力。
  • 有关详细信息,请参阅Windows 8.1支持将于 2023 年 1 月 10 日结束
  • Windows Server 2012 R2 将于 2023 年 10 月 10 日终止对 Datacenter、Essentials、Embedded Systems、Foundation 和 Standard 的支持。

注意

注意 有关各种类型的 Windows 更新(例如关键、安全性、驱动程序、Service Pack 等)的信息,请参阅以下 文章。 若要查看其他笔记和消息,请参阅Windows 8.1和Windows Server 2012 R2 更新历史记录主页

改进

此仅限安全的更新包括以下项的密钥更改:

有关已解决的安全漏洞的详细信息,请参阅部署 |安全更新指南2022 年 11 月安全汇报

此更新中的已知问题

问题 下一步
安装此更新或更高版本的 Windows 更新后,域加入操作可能会失败,并出现错误“0xaac (2732) :NERR_AccountReuseBlockedByPolicy”。 此外,Active Directory 中存在同名帐户的文本。 可能会显示“安全策略阻止了重新使用帐户”。
受影响的方案包括一些域加入或重新映像操作,其中计算机帐户是由与用于加入或重新加入计算机到域的标识不同的标识创建的或预先暂存的。
有关此问题的详细信息,请参阅 KB5020276 - Netjoin:域加入强化更改
注意 Windows 的使用者桌面版不太可能遇到此问题。
此问题已在 KB5023764 中得到解决。
在使用域控制器角色的 Windows Server 上安装 2022 年 11 月 8 日或之后发布的 Windows 更新后,可能会出现 Kerberos 身份验证问题。 此问题可能会影响环境中的任何 Kerberos 身份验证。 一些可能受到影响的方案:

遇到此问题时,你可能会在域控制器上的事件日志的“系统”部分中收到 Microsoft-Windows-Kerberos-Key-Distribution-Center 事件 ID 4 错误事件,其中包含以下文本。

注意 受影响的事件将包含“ 缺少的密钥的 ID 为 1”字符串:

在处理目标服务 <>AS 请求时,帐户<帐户名称>没有合适的密钥来生成 Kerberos 票证, (缺少的密钥的 ID 为 1) 。 请求的 etype : 18 3。 可用的帐户类型: 23 18 17. 更改或重置帐户名称>的密码<将生成正确的密钥。
注意2022 年 11 月安全更新开始,此问题不是 Netlogon 和 Kerberos 安全强化的预期部分。 即使此问题得到解决,仍必须遵循这些文章中的指南。

用户在家中使用的 Windows 设备或不属于本地域的设备不受此问题的影响。 非混合且没有本地 Active Directory 服务器的 Azure Active Directory 环境不受影响。
此问题已在更新 KB5021653中得到解决。
在域控制器 (DC) 上安装此更新或更高版本后,可能会遇到本地安全机构子系统服务 (LSASS,exe) 的内存泄漏。 根据 DC 的工作负载和自上次重启服务器以来的时间量,LSASS 可能会随着服务器的运行时间而不断增加内存使用量,并且服务器可能会无响应或自动重启。
注意 此问题可能会影响 2022 年 11 月 17 日和 2022 年 11 月 18 日发布的 DC 的带外更新。
若要缓解此问题,请以管理员身份打开命令提示符,并使用以下命令将注册表项 KrbtgtFullPacSignature 设置为 0
reg add “HKLM\System\CurrentControlSet\services\KDC” -v “KrbtgtFullPacSignature” -d 0 -t REG_DWORD
注意 解决此已知问题后,应根据环境允许的内容,将 KrbtgtFullPacSignature 设置为更高的设置。 建议在环境准备就绪后立即启用强制模式。
有关此注册表项的详细信息,请参阅 KB5020805:如何管理与 CVE-2022-37967 相关的 Kerberos 协议更改
我们正在努力研究解决方案,并将在即将发布的版本中提供更新。
安装此更新后,通过Microsoft ODBC SQL Server驱动程序 (sqlsrv32.dll) 使用 ODBC 连接访问数据库的应用可能无法连接。 此外,你可能会在应用中收到错误,或者可能会收到来自 SQL Server 的错误。 你可能会收到的错误包括以下消息:

  • EMS 系统遇到问题。
    消息:TDS 流中的 [Microsoft][ODBC SQL Server 驱动程序] 协议错误。
  • EMS 系统遇到问题。
    消息:[Microsoft][ODBC SQL Server驱动程序] 从 SQL Server 收到未知令牌。
面向开发人员的注意事项: 受此问题影响的应用可能无法提取数据,例如在使用 SQLFetch 函数时。 当在 SQLFetch 之前调用 SQLBindCol 函数 或在 SQLFetch 之后调用 SQLGetData 函数 时,如果为大于 4 个字节的固定数据类型(例如 SQL_C_FLOAT) )的“BufferLength”参数提供了值 0 (零 () ,则可能会出现此问题。

若要确定是否使用受影响的应用,请打开连接到数据库的应用。 打开命令提示符窗口,键入以下命令,然后按 Enter:

tasklist /m sqlsrv32.dll
如果命令返回任务,则应用可能会受到影响。
要缓解此问题,可以执行下列操作之一:

  • 如果应用已使用或能够使用数据源名称 (DSN) 来选择 ODBC 连接,请安装 Microsoft ODBC Driver 17 for SQL Server,然后选择它以用于使用 DSN 的应用。

    注意:建议使用最新版本的 Microsoft ODBC Driver 17 for SQL Server,因为它与当前使用旧版 Microsoft ODBC SQL Server 驱动程序 (sqlsrv32.dll) 的应用比 Microsoft ODBC Driver 18 for SQL Server 更兼容。
  • 如果你的应用无法使用 DSN,则需要修改该应用以允许使用 DSN,或者使用比 Microsoft ODBC SQL Server 驱动程序 (sqlsrv32.dll) 更高版本的 ODBC 驱动程序。
此问题已在 KB5022346 中得到解决。 如果已实现上述解决方法,建议继续使用解决方法中的配置。

如何获取此更新

在安装此更新之前

强烈建议在安装最新的汇总之前,为操作系统安装最新的服务堆栈更新 (SSU) 。 SSU 提高了更新过程的可靠性,以便在安装汇总和应用 Microsoft 安全修补程序时缓解潜在的问题。 有关 SSU 的一般信息,请参阅服务堆栈更新服务堆栈更新 (SSU):常见问题解答

如果使用Windows 更新,系统会自动为你提供最新的 SSU (KB5018922) 。 若要获取最新 SSU 的独立程序包,请在 Microsoft 更新目录中进行搜索。

注意

提醒 如果使用仅安全更新,则还需要安装所有以前的仅限安全的更新以及 Internet Explorer (KB5019958) 的最新累积更新。

语言包

若在安装此更新后安装语言包,则必须重新安装此更新。 因此,我们建议先安装所需的全部语言包,然后再安装此更新。 有关更多信息,请参阅添加语言包至 Windows

安装此更新

发布渠道 可用 下一步
Windows 更新和 Microsoft 更新 参阅以下其他选项。
Microsoft 更新目录 若要获取此更新的独立程序包,请转到 Microsoft 更新目录网站。
Windows Server Update Services (WSUS) 如果按照以下方式配置“产品和分类”,此更新将自动与 WSUS 同步:
产品:Windows 8.1、Windows Server 2012 R2、Windows Embedded 8.1 工业企业版、Windows Embedded 8.1 工业专业版
分类:安全更新

文件信息

有关此更新中提供的文件列表,请下载 更新KB5020010的文件信息

参考

了解用于描述 Microsoft 软件更新的标准术语