KB5005478—Windows Hello CVE-2021-34466

執行摘要

此安全更新解決了 Windows 10 中 Windows Hello 臉部辨識繞過漏洞,該漏洞允許攻擊者重播圖片以取得系統存取權限。 此繞過需要實體存取,並完整擁有使用者的實體裝置、客製化硬體及專用紅外線 (紅外線) 影像。

漏洞資訊

2021-07 累積安全更新涵蓋 CVE-2021-34466, 並於 2021 年 7 月 13 日發布。

成功的漏洞利用需要以下先決條件:

  1. 使用者必須已經註冊 Windows Hello 臉部驗證。
  2. 攻擊者能實體存取受害者的裝置。
  3. 攻擊者擁有受害者紅外線影像的軟膠拷貝。
  4. 攻擊者打造了一款自訂的 USB 攝影機裝置,模仿正版 Windows Hello Face 攝影機。 攻擊者將惡意攝影機插入受害者的裝置,並串流第三項提到的影像幀。

修正 & 緩解措施

2021 年 7 月 13 日,Microsoft 發布了以下修補此漏洞的修正措施:

  • Windows 10 KB5004237 2004 版 2004 版所有版本、Windows 10 版 20H2 版所有版本及 Windows 10 版 21H1 版所有版本
  • KB5004245 for Windows 10 企業版,1909 年版本,Windows 10 企業版 and Education 1909 年版本,以及 Windows 10 IoT 企業版,1909 年版本
  • KB5004244 2019 年及 Windows 10 IoT 企業版 2019 年 LTSC Windows 10 企業版
  • KB5004281 1803 Windows 10 (可申請)

解析度細節

這些安全更新實施限制,只有受信任的攝影機才能使用Windows Hello臉部驗證。

  • 現有的 Windows Hello 臉部驗證用戶 – 這些是在應用此更新前已註冊 Windows Hello 臉部驗證的使用者。 安裝此更新後,Windows 只會提示他們用 PIN 重新驗證一次。
  • 新加入 Windows Hello 臉部驗證使用者 – 這些用戶在註冊 Windows Hello 臉部驗證前已套用此更新。 Windows 會自動信任用於 Windows Hello 臉部驗證註冊的相機。

選配配置

高度注重安全的使用者也可以設定以下登錄檔值,將所有外部攝影機停用,無法與 Windows Hello Face 使用。

雷格·帕斯:[HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Authentication\LogonUI\FaceLogon]
關鍵名稱:「應該禁止外部攝影機」

值 = 1

類型:DWORD

有經驗的使用者或 IT 專業人員也可以透過從管理員命令提示字元執行以下指令來新增上述登錄檔值。

reg 新增「HKEY_LOCAL_MACHINE\Software\Microsoft\Windows\CurrentVersion\Authentication\LogonUI\FaceLogon」 /v ShouldForbidExternalCameras /t REG_DWORD /d 1 /f

請注意,設定此登錄檔值會阻止所有外接 USB 攝影機與 Windows Hello Face 一起使用。 不過,使用者仍可繼續將外接攝影機與其他應用程式如 Microsoft Teams 搭配使用。

強化登入安全

使用 Windows Hello 增強登入安全(Enhanced Sign-in Security)的客戶可免於此漏洞的威脅。 增強登入安全是 Windows 中的一項新安全功能,需要裝置製造商預先安裝專用硬體、驅動程式和韌體。 請聯絡您的裝置製造商,了解您裝置上增強登入安全性的支援情況。

受影響軟體

以下基於 Windows 10 的系統受此漏洞影響:

  • 適用於 x64 系統的 Windows 10 版本 21H1
  • 適用於 32 位元系統的 Windows 10 21H1 版
  • 適用於 ARM64 系統的 Windows 10 版本 21H1
  • Windows 10 版本 21H1 適用於基於 ARM 的系統
  • 適用於 x64 型系統的 Windows 10 20H2 版
  • 適用於 32 位元系統的 Windows 10 20H2 版
  • 適用於 ARM64 型系統的 Windows 10 20H2 版
  • Windows 10 版本 20H2 用於基於 ARM 的系統
  • 適用於 x64 型系統的 Windows 10 2004 版
  • 適用於 32 位元系統的 Windows 10 版本 2004
  • 適用於基於 ARM64 型系統的 Windows 10 2004 版
  • Windows 10 2004 版,適用於基於 ARM 的系統
  • 適用於基於 x64 型系統的 Windows 10 版本 1909
  • 適用於 32 位元系統的 Windows 10 版本 1909
  • 適用於基於 ARM64 系統的 Windows 10 版本 1909
  • Windows 10 版本 1909,適用於基於 ARM 的系統
  • 適用於 x64 型系統的 Windows 10 1809 版
  • 適用於 32 位元系統的 Windows 10 1809 版
  • 適用於 ARM64 型系統的 Windows 10 1809 版
  • Windows 10 版本 1809,適用於基於 ARM 的系統
  • 適用於 x64 型系統的 Windows 10 1803 版
  • 適用於 32 位元系統的 Windows 10 1803 版
  • 適用於 ARM64 型系統的 Windows 10 1803 版
  • Windows 10 版本 1803 適用於基於 ARM 系統的系統

常見問題集

Q. 我沒有支援 Windows Hello 臉部驗證的裝置,或者我沒有啟用 Windows Hello 的臉部辨識功能。 我需要擔心這個漏洞嗎?

A. 否。 此漏洞僅適用於擁有相容 Windows Hello Face 裝置且已註冊臉部辨識驗證的使用者。

Q. 我該怎麼做才能保護我的用戶免於這個漏洞?

A. 下載並安裝上述更新。

Q.Do 我需要設定可選的登錄檔設定來保護我的裝置免受這個漏洞侵害?

A. 如果你只使用內建或內建的 Windows Hello Face 攝影機,就不需要新增可選的登錄檔值。 然而,如果你是行動裝置使用者,你的裝置可能會有遺失或被竊的風險。 因此,如果你使用外接攝影機,可以新增可選的登錄檔值,以防止使用外接的 Windows Hello Face 攝影機。 請注意,加入登錄檔後,所有外接 USB 攝影機都會被阻擋使用 Windows Hello Face。 使用者仍可繼續使用外接攝影機搭配其他應用程式,如 Microsoft Teams。

問:這個漏洞可以被遠端利用嗎?

A. 否。 要利用此漏洞,攻擊者必須擁有對受害者裝置的完整實體存取權限。

如果我的裝置支援增強登入安全,我還需要安裝這個更新嗎?

A. 增強登入安全可減輕此漏洞,但前提是此功能已啟用。 即使裝置具備必要的硬體和軟體元件,如果沒有開啟上述功能,你仍然需要上述更新。 不管怎樣,你還是應該安裝這個更新,以獲得其他安全修正。

問:我可以繼續使用 Windows Hello 臉部辨識而不更新系統嗎?

A. 即使你不更新系統,Windows Hello 臉部辨識仍能正常運作。 我們強烈建議你更新系統,尤其是你是行動裝置使用者。

我可以停用 Windows Hello 臉部辨識,繼續使用 Windows Hello 指紋嗎?

A. 是。 你可以在登入選項>中移除 Window Hello 臉部驗證Windows Hello用 Face 關閉Windows Hello並繼續使用 Window Hello 指紋辨識。