注意
更新 2023年3月20日 - 可用性區塊
摘要
分散式元件物件模型 (DCOM) 遠端協定,是一種利用遠端程序呼叫 (RPC) 來暴露應用程式物件的協定。 DCOM 用於網路設備軟體元件之間的通訊。 CVE-2021-26414 需要加強 DCOM 的變更。 因此,我們建議您確認環境中使用 DCOM 或 RPC 的客戶端或伺服器應用程式在啟用硬化變更後是否能正常運作。
注意 我們強烈建議您安裝最新的安全更新。 它們提供先進的防護,防範最新的安全威脅。 他們也提供我們新增的功能以支援遷移。 關於我們如何強化DCOM的更多資訊與背景,請參閱 《DCOM認證強化:你需要知道的事》。
DCOM 第一階段更新於 2021 年 6 月 8 日發布。 在那次更新中,DCOM 強化預設是被關閉的。 你可以按照下方「啟用或停用強化變更的登錄檔設定」來啟用這些功能。 DCOM 更新的第二階段於 2022 年 6 月 14 日發布。 這把硬化設定預設變成啟用,但保留了用登錄檔金鑰設定來停用變更的功能。 DCOM 的最後階段更新將於 2023 年 3 月發布。 它會保持 DCOM 硬化功能啟用,並移除關閉它的功能。
時間表
| 更新發布 | 行為改變 |
|---|---|
| 2021 年 6 月 8 日 | 第一階段釋出 - 預設關閉強化變更,但可透過登錄檔金鑰啟用。 |
| 2022 年 6 月 14 日 | 第二階段釋出 - 預設啟用強化變更,但可透過登錄檔金鑰停用變更。 |
| 2023 年 3 月 14 日 | 第三階段釋出 - 預設啟用強化變更,無法停用。 此時,你必須解決環境中硬體變更與應用程式之間的相容性問題。 |
DCOM 硬化相容性測試
新的DCOM錯誤事件
為了幫助您辨識在啟用 DCOM 安全強化變更後可能出現相容性問題的應用程式,我們在系統日誌中新增了新的 DCOM 錯誤事件。 請參見下方表格。 如果系統偵測到 DCOM 用戶端應用程式嘗試以低於 RPC_C_AUTHN_LEVEL_PKT_INTEGRITY 的認證等級啟動 DCOM 伺服器,系統會記錄這些事件。 你可以從伺服器端事件日誌追蹤到用戶端裝置,並利用用戶端事件日誌找到該應用程式。
伺服器事件 - 表示伺服器正在接收較低階的請求
| 事件識別碼 | 訊息 |
|---|---|
| 10036 | 「伺服器端的認證層級政策不允許使用者 %1\%2 SID (%3) 從地址 %4 啟動 DCOM 伺服器。 請至少將啟用認證等級提高到用戶端應用程式中的RPC_C_AUTHN_LEVEL_PKT_INTEGRITY。」 (%1 – 網域,%2 – 使用者名稱,%3 – 使用者 SID,%4 – 用戶端 IP 位址) |
用戶端事件 – 指出哪個應用程式正在發送較低階的請求
| 事件識別碼 | 訊息 |
|---|---|
| 10037 | 「應用程式 %1 的 PID %2 請求在電腦 %4 上啟用 CLSID %3,且認證等級明確設為 %5。 DCOM 要求的最低啟用認證等級為 5 (RPC_C_AUTHN_LEVEL_PKT_INTEGRITY) 。 如需提升啟用認證等級,請聯絡應用程式供應商。」 |
| 10038 | 「應用程式 %1,PID %2,請求在電腦 %4 上啟用 CLSID %3,預設啟用認證等級為 %5。 DCOM 要求的最低啟用認證等級為 5 (RPC_C_AUTHN_LEVEL_PKT_INTEGRITY) 。 如需提升啟用認證等級,請聯絡應用程式供應商。」 (%1 – 應用程式路徑,%2 – 應用程式 PID,%3 – 應用程式申請啟用的 COM 類別的 CLSID,%4 – 電腦名稱,%5 – 認證等級的值) |
可用性
這些錯誤事件僅對部分 Windows 版本有效;請參見下表。
| Windows 版本 | 於這些日期或之後可取得 |
|---|---|
| Windows Server 2022 | 2021 年 9 月 27 日 KB5005619 |
| Windows 10,版本 2004,Windows 10,版本 20H2,Windows 10,版本 21H1 | 2021年9月1日 KB5005101 |
| Windows 10,版本 1909 | 2021年8月26日 KB5005103 |
| Windows Server 2019,Windows 10 版本 1809 | 2021年8月26日 KB5005102 |
| Windows Server 2016、Windows 10、版本 1607 | 2021 年 9 月 14 日 KB5005573 |
| Windows Server 2012 R2 與 Windows 8.1 | 2021 年 10 月 12 日 KB5006714 |
| Windows 11 版本 22H2 | 2022年9月30日 KB5017389 |
用戶端請求自動升降補丁
所有非匿名啟用請求的認證等級
為了減少應用程式相容性問題,我們已自動將所有來自 Windows 底層 DCOM 用戶端非匿名啟用請求的認證等級提高到最低RPC_C_AUTHN_LEVEL_PKT_INTEGRITY。 此變更後,大多數基於 Windows 的 DCOM 用戶端請求將自動被接受,且伺服器端啟用 DCOM 強化變更,無需對 DCOM 用戶端進行進一步修改。 此外,大多數 Windows DCOM 用戶端會在伺服器端自動處理 DCOM 強化變更,無需對 DCOM 用戶端進行進一步修改。
注意 此補丁將持續包含在累積更新中。
補丁更新時間軸
自 2022 年 11 月首次釋出以來,自動升降補丁已經進行了幾次更新。
2022年11月更新
- 此更新自動將啟用認證等級提升至封包完整性。 此變更在 Windows Server 2016 與 Windows Server 2019 中預設被停用。
2022年12月更新
- 十一月的變更預設在 Windows Server 2016 與 Windows Server 2019 啟用。
- 此更新同時解決了影響 Windows Server 2016 與 Windows Server 2019 匿名啟用的問題。
2023年1月更新
- 此更新解決了從2008 Windows Server到2015年7月) Windows 10 (初始版本期間,影響匿名啟用的問題。
如果你已經在客戶端和伺服器安裝了截至 2023 年 1 月的累積安全更新,他們會完全啟用最新的自動升格修補程式。
登錄檔設定以啟用或停用硬化變更
在啟用或停用 CVE-2021-26414 強化變更的時間軸階段,您可以使用以下登錄檔鍵:
- 路徑:HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Ole\AppCompat
- 值名稱:「RequireIntegrityActivationAuthenticationLevel」
- 類型:dword
- Value Data: default= 0x00000000 表示被停用。 0x00000001 就是啟用。 如果這個值沒有被定義,它就會預設為啟用。
備註 您必須以十六進位格式輸入價值資料。
重要事項 您必須在設定此登錄檔後重新啟動裝置,該金鑰才會生效。
注意 啟用上述登錄檔金鑰會使 DCOM 伺服器強制啟用時必須 Authentication-Level RPC_C_AUTHN_LEVEL_PKT_INTEGRITY 或更高。 這不影響匿名啟用 (使用認證等級RPC_C_AUTHN_LEVEL_NONE) 的啟用。 如果 DCOM 伺服器允許匿名啟用,即使啟用了 DCOM 強化變更,也仍會被允許。
注意 這個登錄檔值預設不存在;你必須建立它。 Windows 會讀取它,如果存在的話,不會覆蓋。
注意 安裝後續更新既不會更改也不會移除現有的登錄檔項目和設定。