[ad_1]
مایکروسافت بار دیگر با به روزرسانی ویندوز مشکلات را به خود اختصاص می دهد. این بار به سرور ویندوز برخورد کرد که می تواند بعد از نصب Patchday Patchday آوریل آوریل ، با “Windows Hello for Business” مشکل احراز هویت ایجاد کند.
مایکروسافت به مشکلات موجود در یادداشت های سلامتی ویندوز پاسخ می دهد و یک اقدام متقابل موقت را توصیف می کند. پس از نصب نرم افزار آوریل ، کنترل کننده دامنه AD می تواند در پردازش سیاهههای مربوط به کربروس یا هیئت با داده های دسترسی مبتنی بر گواهی که از کلیدهای آشنا با استفاده از قسمت Active Directory “MSDS KeyCrete” استفاده می کنند ، مشکل داشته باشد. این می تواند منجر به مشکلات احراز هویت با “ویندوز سلام برای تجارت” شود اگر محیط برای استفاده از کلیدهای قابل اعتماد (“اعتماد کلیدی”) یا اگر محیط به احراز هویت کلید عمومی دستگاه متکی باشد ، که به عنوان “دستگاه Pkinit” نیز شناخته می شود.
مشکلات احراز هویت: ظاهراً ناشی از رمزنگاری کلید کلیدی Kerberos-Public است
این همچنین می تواند بر سایر محصولات که به این کارکردها متکی هستند ، تأثیر بگذارد. این شامل محصولات احراز هویت کارت هوشمند ، راه حل های تک علامت از تولید کنندگان شخص ثالث و سیستم های مدیریت هویت است. پروتکل های مربوطه رمزنگاری Kerberos-Public-Key برای تأیید هویت اولیه (Kerberos Pkinit) و هیئت مبتنی بر گواهینامه “سرویس-برای کاربر” (S4U) با استفاده از هر دو نمایندگی kerberos (kcd یا نمایندگی A2D2) ، و همچنین ، Kerberos-replation) مبتنی بر منابع است. کاربران خانگی احتمالاً کمتر تحت تأثیر قرار می گیرند ، زیرا DC ها برای تأیید اعتبار بیشتر در محیط تجاری و سازمانی قرار دارند.
ماشه اقدامات محافظتی برای احراز هویت Kerberos در برابر نقطه ضعف CVE-2025-26647 / EUVD-2025-10222 است (CVSS 8.8، خطر “هوس“)-یک آزمایش ورودی ناکافی توسط Kerberos که می تواند از مهاجمان از شبکه بدون تأیید اعتبار قبلی سوء استفاده کند تا حقوق خود را گسترش دهد. مایکروسافت اطلاعات بیشتری را در مقاله پشتیبانی جمع آوری کرده است.
این روش را تغییر داد که DCS از گواهینامه هایی استفاده می کند که از Kerberos برای تأیید اعتبار استفاده می کنند. با به روزرسانی های آوریل ، ویندوز بررسی می کند که آیا یک گواهی با ریشه در ذخیره سازی Nuth مرتبط است یا خیر. اگر مقدار ورودی رجیستری “AllownuthpolicyBypass” در مسیر “HKEY_LOCAL_MACHINE \ SYSTEM \ CURRINCONCONTROLSET \ Services \ KDC” تنظیم نشده باشد ، ویندوز به طور پیش فرض مقدار “1” را فرض می کند. این می تواند به دو علائم منجر شود. ابتدا با یک مقدار “1” توسط “AllownuthpolicyBypass” ، که ID Event 45 به طور مکرر در پروتکل رویداد سیستم ظاهر می شود ، با یک پیام از گونه “مرکز توزیع کلیدی (KDC) با یک گواهی مشتری روبرو شد که معتبر نیست که بعدی در فروشگاه Nuth ریشه در ریشه قرار دهد”. علاوه بر ورودی های اضافی که گاه بیش از حد ورود به سیستم وجود دارد ، این هیچ اثری ندارد-ورود به سیستم.
از طرف دیگر ، علائم دوم ممکن است در صورتی رخ دهد که “allownuthpolicybypass” در “2” در DC معتبر باشد. سپس کاربر-log-on از بین می رود و شناسه رویداد 21 در مرکز توزیع Kerberos-Key ثبت می شود. پیام متنی برای این کار “گواهی مشتری برای کاربر معتبر نیست و منجر به ورود به سیستم SmartCard ناموفق” می شود.
Countermease موقت: پیکربندی کلید ثبت نام
از آنجا که این مشکل فقط زمانی رخ می دهد که “AllownAuthPolicyBypass” ارزش “2” را داشته باشد ، سرپرستان باید به طور موقت آن را روی “1” قرار دهند. مایکروسافت اکنون از این مشکل آگاه است و در حال کار بر روی راه حلی است که در اسرع وقت توزیع می شود. ویندوز سرور 2025 ، 2022 ، 2019 و 2016 تحت تأثیر قرار می گیرد.
هنگامی که مشکلات به روزرسانی شناخته شده است ، مایکروسافت اغلب روی راه حل های اتوماتیک برای آن کار می کند. در اواخر ماه آوریل ، مایکروسافت مشکلات مربوط به جلسات رومیزی از راه دور را که در چندین مورد از زمان نصب به روزرسانی ویندوز از ابتدای سال رخ داده است ، پاک کرده است.
(DMK)
[ad_2]
لینک منبع











Leave a Reply