KB5004442—管理 Windows DCOM 伺服器安全功能繞過 CVE-2021-26414 (變更)

Applies To
Windows 10, version 2004, all editions Windows Server version 2004 Windows 10, version 20H2, all editions Windows Server, version 20H2, all editions Windows 10, version 21H1, all editions Windows 10 Enterprise, version 1909 Windows 10 Enterprise and Education, version 1909 Windows 10 IoT Enterprise, version 1909 Win 10 Ent LTSC 2019 Win 10 IoT Ent LTSC 2019 Windows 10 IoT Core LTSC Windows Server 2019 Windows 10, version 1607, all editions Windows Server 2016, all editions Windows 10 Windows 8.1 Windows Server 2012 R2 Windows Embedded 8.1 Industry Enterprise Windows Embedded 8.1 Industry Pro Windows Server 2012 Windows Embedded 8 Standard Windows 7 Windows Server 2008 R2 Windows Embedded Standard 7 ESU Windows Embedded POSReady 7 ESU Windows Thin PC Windows Server 2008 Windows 11 Windows Server 2022 Windows 11 version 22H2, all editions

注意

更新 2023年3月20日 - 可用性區塊

摘要

分散式元件物件模型 (DCOM) 遠端協定,是一種利用遠端程序呼叫 (RPC) 來暴露應用程式物件的協定。 DCOM 用於網路設備軟體元件之間的通訊。 CVE-2021-26414 需要加強 DCOM 的變更。 因此,我們建議您確認環境中使用 DCOM 或 RPC 的客戶端或伺服器應用程式在啟用硬化變更後是否能正常運作。

注意 我們強烈建議您安裝最新的安全更新。 它們提供先進的防護,防範最新的安全威脅。 他們也提供我們新增的功能以支援遷移。 關於我們如何強化DCOM的更多資訊與背景,請參閱 《DCOM認證強化:你需要知道的事》。

DCOM 第一階段更新於 2021 年 6 月 8 日發布。 在那次更新中,DCOM 強化預設是被關閉的。 你可以按照下方「啟用或停用強化變更的登錄檔設定」來啟用這些功能。 DCOM 更新的第二階段於 2022 年 6 月 14 日發布。 這把硬化設定預設變成啟用,但保留了用登錄檔金鑰設定來停用變更的功能。 DCOM 的最後階段更新將於 2023 年 3 月發布。 它會保持 DCOM 硬化功能啟用,並移除關閉它的功能。

時間表

更新發布 行為改變
2021 年 6 月 8 日 第一階段釋出 - 預設關閉強化變更,但可透過登錄檔金鑰啟用。
2022 年 6 月 14 日 第二階段釋出 - 預設啟用強化變更,但可透過登錄檔金鑰停用變更。
2023 年 3 月 14 日 第三階段釋出 - 預設啟用強化變更,無法停用。 此時,你必須解決環境中硬體變更與應用程式之間的相容性問題。

DCOM 硬化相容性測試

新的DCOM錯誤事件

為了幫助您辨識在啟用 DCOM 安全強化變更後可能出現相容性問題的應用程式,我們在系統日誌中新增了新的 DCOM 錯誤事件。 請參見下方表格。 如果系統偵測到 DCOM 用戶端應用程式嘗試以低於 RPC_C_AUTHN_LEVEL_PKT_INTEGRITY 的認證等級啟動 DCOM 伺服器,系統會記錄這些事件。 你可以從伺服器端事件日誌追蹤到用戶端裝置,並利用用戶端事件日誌找到該應用程式。

伺服器事件 - 表示伺服器正在接收較低階的請求

事件識別碼 訊息
10036 「伺服器端的認證層級政策不允許使用者 %1\%2 SID (%3) 從地址 %4 啟動 DCOM 伺服器。 請至少將啟用認證等級提高到用戶端應用程式中的RPC_C_AUTHN_LEVEL_PKT_INTEGRITY。」
(%1 – 網域,%2 – 使用者名稱,%3 – 使用者 SID,%4 – 用戶端 IP 位址)

用戶端事件 – 指出哪個應用程式正在發送較低階的請求

事件識別碼 訊息
10037 「應用程式 %1 的 PID %2 請求在電腦 %4 上啟用 CLSID %3,且認證等級明確設為 %5。 DCOM 要求的最低啟用認證等級為 5 (RPC_C_AUTHN_LEVEL_PKT_INTEGRITY) 。 如需提升啟用認證等級,請聯絡應用程式供應商。」
10038 「應用程式 %1,PID %2,請求在電腦 %4 上啟用 CLSID %3,預設啟用認證等級為 %5。 DCOM 要求的最低啟用認證等級為 5 (RPC_C_AUTHN_LEVEL_PKT_INTEGRITY) 。 如需提升啟用認證等級,請聯絡應用程式供應商。」
(%1 – 應用程式路徑,%2 – 應用程式 PID,%3 – 應用程式申請啟用的 COM 類別的 CLSID,%4 – 電腦名稱,%5 – 認證等級的值)

可用性

這些錯誤事件僅對部分 Windows 版本有效;請參見下表。

Windows 版本 於這些日期或之後可取得
Windows Server 2022 2021 年 9 月 27 日
KB5005619
Windows 10,版本 2004,Windows 10,版本 20H2,Windows 10,版本 21H1 2021年9月1日
KB5005101
Windows 10,版本 1909 2021年8月26日
KB5005103
Windows Server 2019,Windows 10 版本 1809 2021年8月26日
KB5005102
Windows Server 2016、Windows 10、版本 1607 2021 年 9 月 14 日
KB5005573
Windows Server 2012 R2 與 Windows 8.1 2021 年 10 月 12 日
KB5006714
Windows 11 版本 22H2 2022年9月30日
KB5017389

用戶端請求自動升降補丁

所有非匿名啟用請求的認證等級

為了減少應用程式相容性問題,我們已自動將所有來自 Windows 底層 DCOM 用戶端非匿名啟用請求的認證等級提高到最低RPC_C_AUTHN_LEVEL_PKT_INTEGRITY。 此變更後,大多數基於 Windows 的 DCOM 用戶端請求將自動被接受,且伺服器端啟用 DCOM 強化變更,無需對 DCOM 用戶端進行進一步修改。 此外,大多數 Windows DCOM 用戶端會在伺服器端自動處理 DCOM 強化變更,無需對 DCOM 用戶端進行進一步修改。

注意 此補丁將持續包含在累積更新中。

補丁更新時間軸

自 2022 年 11 月首次釋出以來,自動升降補丁已經進行了幾次更新。

  • 2022年11月更新

    • 此更新自動將啟用認證等級提升至封包完整性。 此變更在 Windows Server 2016 與 Windows Server 2019 中預設被停用。
  • 2022年12月更新

    • 十一月的變更預設在 Windows Server 2016 與 Windows Server 2019 啟用。
    • 此更新同時解決了影響 Windows Server 2016 與 Windows Server 2019 匿名啟用的問題。
  • 2023年1月更新

    • 此更新解決了從2008 Windows Server到2015年7月) Windows 10 (初始版本期間,影響匿名啟用的問題。

如果你已經在客戶端和伺服器安裝了截至 2023 年 1 月的累積安全更新,他們會完全啟用最新的自動升格修補程式。

登錄檔設定以啟用或停用硬化變更

在啟用或停用 CVE-2021-26414 強化變更的時間軸階段,您可以使用以下登錄檔鍵:

  • 路徑:HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Ole\AppCompat
  • 值名稱:「RequireIntegrityActivationAuthenticationLevel
  • 類型:dword
  • Value Data: default= 0x00000000 表示被停用。 0x00000001 就是啟用。 如果這個值沒有被定義,它就會預設為啟用。

備註 您必須以十六進位格式輸入價值資料。

重要事項 您必須在設定此登錄檔後重新啟動裝置,該金鑰才會生效。

注意 啟用上述登錄檔金鑰會使 DCOM 伺服器強制啟用時必須 Authentication-Level RPC_C_AUTHN_LEVEL_PKT_INTEGRITY 或更高。 這不影響匿名啟用 (使用認證等級RPC_C_AUTHN_LEVEL_NONE) 的啟用。 如果 DCOM 伺服器允許匿名啟用,即使啟用了 DCOM 強化變更,也仍會被允許。

注意 這個登錄檔值預設不存在;你必須建立它。 Windows 會讀取它,如果存在的話,不會覆蓋。

注意 安裝後續更新既不會更改也不會移除現有的登錄檔項目和設定。