摘要
憑證安全支援提供者協定 (CredSSP) 是一種認證提供者,負責處理其他應用程式的認證請求。
未修補的 CredSSP 版本存在遠端程式碼執行漏洞。 成功利用此漏洞的攻擊者可能會轉發使用者憑證以執行目標系統上的程式碼。 任何依賴 CredSSP 進行認證的應用程式都可能受到此類攻擊的侵害。
此安全更新透過修正 CredSSP 在驗證過程中驗證請求的方式,解決了該漏洞。
欲了解更多漏洞資訊,請參閱 CVE-2018-0886。
更新
2018 年 3 月 13 日
2018 年 3 月 13 日的初始版本更新了所有受影響平台的 CredSSP 認證協定及遠端桌面用戶端。
緩解措施是將更新安裝於所有符合資格的客戶端與伺服器作業系統,然後使用包含的群組原則設定或基於登錄檔的對應工具來管理客戶端與伺服器電腦的設定選項。 我們建議管理員盡快套用該政策,並將它設定為「強制更新用戶端」或「緩解」,適用於用戶端與伺服器電腦。 這些變更將需要重新啟動受影響的系統。
請特別注意本文後面相容性表中導致用戶端與伺服器互動「被阻擋」的群組原則或登錄檔設定對。
2018 年 4 月 17 日
遠端桌面用戶端 (RDP) KB 4093120更新 更新,會強化更新後用戶端無法連接尚未更新伺服器時所顯示的錯誤訊息。
2018 年 5 月 8 日
更新將預設設定從 脆弱 改為 緩解。
相關的 Microsoft 知識庫編號列於 CVE-2018-0886。
預設情況下,安裝此更新後,已修補的用戶端無法與未修補的伺服器通訊。 請使用本文所述的互通性矩陣與群組政策設定來啟用「允許」的設定。
群組原則
| 政策路徑與設定名稱 | 描述 |
|---|---|
| 政策路徑: 電腦設定 -> 管理範本 -> 系統 -> 憑證委派 設定名稱:加密神諭修復 |
加密預言機修復 此政策設定適用於使用 CredSSP 元件 (的應用程式,例如遠端桌面連線) 。 某些版本的 CredSSP 協議會受到針對用戶端的加密預言機攻擊。 此政策控制與易受攻擊客戶端及伺服器的相容性。 此政策允許您設定加密預言機漏洞所需的保護等級。 如果您啟用此政策設定,將根據以下選項選擇 CredSSP 版本支援: 強制更新用戶端 – 使用 CredSSP 的用戶端應用程式無法回退到不安全的版本,使用 CredSSP 的服務也不會接受未修補的用戶端。 注意 此設定不應在所有遠端主機支援最新版本前部署。 緩解措施 – 使用 CredSSP 的用戶端應用程式無法回退到不安全的版本,但使用 CredSSP 的服務會接受未修補的用戶端。 漏洞 – 使用 CredSSP 的用戶端應用程式會因支援備份至不安全版本而暴露遠端伺服器遭受攻擊,而使用 CredSSP 的服務則接受未修補的用戶端。 |
加密 Oracle 修復群組原則支援以下三種選項,應適用於用戶端與伺服器:
| 原則制定 | 登錄值 | 客戶行為 | 伺服器行為 |
|---|---|---|---|
| 強制更新的用戶端 | 0 | 使用 CredSSP 的客戶端應用程式 無法 回退到不安全的版本。 | 使用 CredSSP 的服務 不接受 未打補丁的客戶端。 注意 此設定應在 所有 Windows 及第三方 CredSSP 用戶端支援最新 CredSSP 版本後才部署。 |
| 已降低 | 1 | 使用 CredSSP 的客戶端應用程式 無法 回退到不安全的版本。 | 使用 CredSSP 的服務 會接受未打補丁 的用戶端。 |
| 易受攻擊 | 2 | 使用 CredSSP 的用戶端應用程式 會 因支援備份至不安全版本而使遠端伺服器暴露於攻擊風險。 | 使用 CredSSP 的服務 會接受未打補丁 的用戶端。 |
第二次更新將於 2018 年 5 月 8 日發布,將預設行為改為「緩解」選項。
注意 任何對加密 Oracle 修復的變更都需要重新啟動。
登錄值
注意
警告 如果您使用「登錄編輯程式」或其他方法不正確地修改登錄,可能會發生嚴重問題。 您可能需要重新安裝作業系統,才能解決這些問題。 Microsoft 不保證這些問題都能順利解決。 Modify the registry at your own risk.
更新引入了以下登錄檔設定:
| 登錄路徑 | HKLM\Software\Microsoft\Windows\CurrentVersion\Policies\System\CredSSP\Parameters |
|---|---|
| 值 | 允許加密神諭 |
| 資料類型 | DWORD |
| 需要重啟嗎? | 是 |
互通性矩陣
用戶端與伺服器都需要更新,否則 Windows 及第三方 CredSSP 用戶端可能無法連接 Windows 或第三方主機。 請參閱以下互通性矩陣,了解易被攻擊或導致操作失敗的情境。
備註 當連接 Windows 遠端桌面伺服器時,伺服器可設定使用採用 TLS 協定的備援機制進行驗證,使用者可能會得到與此矩陣中描述的不同結果。 此矩陣僅描述 CredSSP 協定的行為。
| 伺服器 | |||||
|---|---|---|---|---|---|
| 未修補 | 強制更新的用戶端 | 已降低 | 易受攻擊 | ||
| 用戶端 | 未修補 | 已允許 | 被封鎖 | 已允許 | 已允許 |
| 強制更新的用戶端 | 被封鎖 | 已允許 | 已允許 | 已允許 | |
| 已降低 | 被封鎖 | 已允許 | 已允許 | 已允許 | |
| 易受攻擊 | 已允許 | 已允許 | 已允許 | 已允許 |
| 用戶端設定 | CVE-2018-0886 修補狀態 |
|---|---|
| 未修補 | 易受攻擊 |
| 強制更新的用戶端 | 安全 |
| 已降低 | 安全 |
| 易受攻擊 | 易受攻擊 |
Windows 事件日誌錯誤
若客戶端與遠端主機設定為阻塞,則在已修補的 Windows 用戶端上會記錄事件 ID 6041。
| 事件記錄檔 | 系統 |
|---|---|
| 事件來源 | LSA (LsaSrv) |
| 事件識別碼 | 6041 |
| 事件訊息文字 | CredSSP 驗證 <主機名稱> 未能協商共用協定版本。 遠端主機提供 <協定版本> ,但此版本不被加密 Oracle 修復允許。 |
由 CredSSP 阻擋的配置對所產生的錯誤,由修補過的 Windows RDP 用戶端所產生
遠端桌面用戶端未安裝 2018 年 4 月 17 日補丁時出現錯誤 (KB 4093120)
| 未修補的 Windows 8.1 與 Windows Server 2012 R2 用戶端配對設定為「強制更新用戶端」的伺服器 | 由已修補的 Windows 8.1/Windows Server 2012 R2 及更新 RDP 用戶端阻擋的 CredSSP 封鎖配置配對所產生的錯誤 |
|---|---|
| 發生驗證錯誤。 提供給函式的標記無效 |
發生驗證錯誤。 要求的函數不受支援。 |
2018 年 4 月 17 日修補程式中遠端桌面用戶端所呈現的錯誤 (KB 4093120)
| 未修補的 Windows 8.1 與 Windows Server 2012 R2 用戶端配對設定為「強制更新用戶端」的伺服器 | 這些錯誤是由經過修補的 Windows 8.1/Windows Server 2012 R2 及更新 RDP 用戶端所產生的 CredSSP 阻擋配置對所產生。 |
|---|---|
| 發生驗證錯誤。 提供給函式的權杖無效。 |
發生驗證錯誤。 要求的函數不受支援。 遠端電腦: <主機名稱> 這可能是 CredSSP 加密 Oracle 補救所造成的。 更多資訊請參見 https://go.microsoft.com/fwlink/?linkid=866660 |
第三方遠端桌面用戶端與伺服器
所有第三方用戶端或伺服器必須使用最新版本的 CredSSP 協定。 請聯絡廠商,確認其軟體是否相容於最新的 CredSSP 協定。
協定更新可在 Windows 協定文件網站上找到。
檔案變更
以下系統檔案在本次更新中已更改。
- tspkg.dll
credssp.dll 檔案保持不變。 欲了解更多資訊,請參閱 相關文章 以取得檔案版本資訊。