应用对象
Windows Server 2012 Windows Server 2012 R2 Windows 10 Windows 10 Education, version 1607 Windows 10 Professional version 1607 Windows 10 Enterprise, version 1607 Windows 10 Enterprise version 1607 Windows 10 Enterprise, version 1809 Windows 10 Professional Education version 1607 Windows 10 Pro Education, version 1607 Windows Server 2016 Windows Server 2019 Windows Server 2022 Windows 10 Home and Pro, version 21H2 Windows 10 Enterprise and Education, version 21H2 Windows 10 IoT Enterprise, version 21H2 Windows 10 Home and Pro, version 22H2 Windows 10 Enterprise Multi-Session, version 22H2 Windows 10 Enterprise and Education, version 22H2 Windows 10 IoT Enterprise, version 22H2 Windows 11 Home and Pro, version 21H2 Windows 11 Enterprise Multi-Session, version 21H2 Windows 11 Enterprise and Education, version 21H2 Windows 11 IoT Enterprise, version 21H2 Windows 11 Home and Pro, version 22H2 Windows 11 Enterprise Multi-Session, version 22H2 Windows 11 Enterprise and Education, version 22H2 Windows 11 IoT Enterprise, version 22H2 Azure Local, version 22H2 Windows 11 Home and Pro, version 23H2 Windows 11 Enterprise and Education, version 23H2 Windows 11 Enterprise Multi-Session, version 23H2 DO_NOT_USE_Windows 11 IoT Enterprise, version 23H2

原始发布日期: 2025 年 2 月 13 日

KB ID:5053946

简介

本文档介绍了如何部署针对公开披露的安全启动安全功能旁路的防护,该安全启动安全功能旁路使用由 CVE-2023-24932 跟踪的 BlackLotus UEFI 启动工具包用于企业环境。

为了避免中断,Microsoft不打算在企业中部署这些缓解措施,而是提供本指南来帮助企业自行应用缓解措施。 这使企业可以控制部署计划和部署时间。

入门

我们已将部署划分为多个步骤,可以在适用于组织的时间线上实现这些步骤。 你应该熟悉这些步骤。 充分了解这些步骤后,应考虑它们如何在环境中工作,并在时间线准备适用于企业的部署计划。

添加新的 Windows UEFI CA 2023 证书并取消信任Microsoft Windows 生产 PCA 2011 证书需要设备固件的合作。 由于设备硬件和固件的大量组合,并且Microsoft无法测试所有组合,因此建议在广泛部署之前测试环境中的代表性设备。 建议至少测试组织中所使用的每种类型的一个设备。 KB5025885 :如何管理与 CVE-2023-24932 关联的安全启动更改的 Windows 启动管理器吊销中记录了一些阻止这些缓解措施的已知设备问题。 如果检测到设备固件问题未在 “已知问题 ”部分列出,请与 OEM 供应商协作解决该问题。

更新到PCA2023和新启动管理器

  • 缓解措施 1:将更新的证书定义安装到 DB 将新的 Windows UEFI CA 2023 证书添加到 UEFI 安全启动签名数据库 (DB) 。 通过将此证书添加到 DB,设备固件将信任Microsoft此证书签名的 Windows 启动应用程序。

  • 缓解措施 2:更新设备上的 启动管理器 应用使用新的 Windows UEFI CA 2023 证书签名的新 Windows 启动管理器。

这些缓解措施对于这些设备上的 Windows 的长期可维护性非常重要。 由于固件中的Microsoft Windows 生产 PCA 2011 证书将于 2026 年 10 月到期,因此设备必须在固件中具有新的 Windows UEFI CA 2023 证书,否则设备将无法再接收 Windows 更新,使其处于易受攻击的安全状态。

更新可启动媒体

将缓解 1 和缓解 2 应用于设备后,可以更新环境中使用的任何可启动媒体。 更新可启动媒体意味着将PCA2023签名的启动管理器应用到媒体。 这包括更新网络启动映像 (,例如 PxE 和 HTTP) 、ISO 映像和 U 盘。 否则,应用了缓解措施的设备将不会从使用旧 Windows 启动管理器和 2011 CA 的启动媒体启动。 ​​​​

此处提供了有关如何更新每种类型的可启动媒体的工具和指南:

媒体类型

Resource

ISO、USB 驱动器等

KB5053484:更新 Windows 可启动媒体以使用PCA2023签名的启动管理器

PXE 启动服务器

稍后提供的文档

取消信任PCA2011并将安全版本号应用于 DBX

  • 缓解措施 3:启用吊销 通过将 Microsoft Windows 生产 PCA 2011 证书添加到固件安全启动 DBX 来取消信任该证书。 这将导致固件不信任所有 2011 CA 签名的启动管理器和依赖于 2011 CA 签名启动管理器的任何媒体。

  • 缓解措施 4:将 安全版本号 更新应用于固件 将安全版本号 (SVN) 更新应用到固件安全启动 DBX。 当 2023 年签名的启动管理器开始运行时,它会通过将存储在固件中的 SVN 与内置于启动管理器中的 SVN 进行比较来执行自检查。 如果启动管理器 SVN 低于固件 SVN,则启动管理器将不会运行。 此功能可防止攻击者将启动管理器回滚到较旧的未更新版本。 对于启动管理器的未来安全更新,SVN 将递增,需要重新应用缓解措施 4。

参考

CVE-2023-24932

KB5025885:如何管理与 CVE-2023-24932 关联的安全启动更改的 Windows 启动管理器吊销

KB5016061:安全启动 DB 和 DBX 变量更新事件

KB5053484:更新 Windows 可启动媒体以使用PCA2023签名的启动管理器

需要更多帮助?

需要更多选项?

了解订阅权益、浏览培训课程、了解如何保护设备等。