2018 年 3 月 13 日的初始版本更新了所有受影響平臺的 CredSSP 身份驗證協(xié)議和遠程桌面客戶端。
緩解措施包括在所有符合條件的客戶端和服務(wù)器操作系統(tǒng)上安裝更新,然后使用包含的“組策略”設(shè)置或基于注冊表的等效項管理客戶端和服務(wù)器計算機上的設(shè)置選項。 我們建議管理員應(yīng)用該策略,并盡快在客戶端和服務(wù)器計算機上將其設(shè)置為“強制更新的客戶端”或“緩解”。這些更改將需要重啟受影響的系統(tǒng)。
請密切關(guān)注導(dǎo)致本文后面的兼容性表中的客戶端和服務(wù)器之間的“阻止”交互的組策略或注冊表設(shè)置對。
KB 4093120 中的遠程桌面客戶端 (RDP) 更新將增強更新的客戶端無法連接到尚未更新的服務(wù)器時出現(xiàn)的錯誤消息。
將默認設(shè)置從“易受攻擊”更改為“緩解”的更新。
相關(guān)的 Microsoft 知識庫編號已在 CVE-2018-0886 中列出。
默認情況下,安裝此更新后,修補的客戶端無法與未修補的服務(wù)器進行通信。 使用本文中描述的互操作性矩陣和組策略設(shè)置來啟用“允許的”配置。
策略路徑和設(shè)置名稱 說明 策略路徑:“計算機配置”->“管理模板”->“系統(tǒng)”->“憑據(jù)分配” 加密 oracle 修正 此策略設(shè)置可應(yīng)用于使用 CredSSP 組件(例如,遠程桌面連接)的應(yīng)用程序。 CredSSP 協(xié)議的某些版本容易受到針對客戶端的加密 oracle 攻擊。 此策略控制與易受攻擊的客戶端和服務(wù)器的兼容性。 此策略允許你設(shè)置針對加密 oracle 漏洞的防護級別。 如果啟用此策略設(shè)置,將會基于以下選項選擇 CredSSP 版本支持: 強制更新的客戶端– 使用 CredSSP 的客戶端應(yīng)用程序?qū)o法回退到不安全的版本,且使用 CredSSP 的服務(wù)將不接受未修補的客戶端。 注意 在所有遠程主機支持最新版本之前,不應(yīng)部署此設(shè)置。 緩解– 使用 CredSSP 的客戶端應(yīng)用程序?qū)o法回退到不安全的版本,但使用 CredSSP 的服務(wù)將接受未修補的客戶端。 易受攻擊– 使用 CredSSP 的客戶端應(yīng)用程序?qū)⑼ㄟ^支持回退到不安全的版本使遠程服務(wù)器遭受攻擊,但使用 CredSSP 的服務(wù)將接受未修補的客戶端。 “加密 Oracle 修正組策略”支持以下三個選項,應(yīng)將這些選項應(yīng)用于客戶端和服務(wù)器: 策略設(shè)置 注冊表值 客戶端行為 服務(wù)器行為 強制更新的客戶端 0 使用 CredSSP 的客戶端應(yīng)用程序?qū)o法回退到不安全的版本。 使用 CredSSP 的服務(wù)將不接受未修補的客戶端。 緩解 1 使用 CredSSP 的客戶端應(yīng)用程序?qū)o法回退到不安全的版本。 使用 CredSSP 的服務(wù)將接受未修補的客戶端。 易受攻擊 2 使用 CredSSP 的客戶端應(yīng)用程序?qū)⑼ㄟ^支持回退到不安全的版本使遠程服務(wù)器遭受攻擊。 使用 CredSSP 的服務(wù)將接受未修補的客戶端。組策略
設(shè)置名稱: 加密 Oracle 修正
注意 在所有 Windows 和第三方 CredSSP 客戶端支持最新的 CredSSP 版本之前,不應(yīng)部署此設(shè)置。
win+R,打開運行窗口,輸入regedit,打開注冊表編輯器,
2.
找到路徑:計算機\HKEY_LOCAL_MACHINE\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System
在System文件夾內(nèi)創(chuàng)建文件夾項:\CredSSP\Parameters
在Parameters文件夾內(nèi),新建 DWORD(32)位值(D),文件名為AllowEncryptionOracle,值為2
重新遠程連接一下,即可正常連接。
如對本文有疑問,請?zhí)峤坏浇涣髡搲?,廣大熱心網(wǎng)友會為你解答!! 點擊進入論壇