美文网首页
出现身份验证错误 credssp加密oracle修正

出现身份验证错误 credssp加密oracle修正

作者: shmaur | 来源:发表于2018-12-17 11:38 被阅读11次
    错误信息

    问题原因

           凭据安全支持提供程序协议 (CredSSP) 是处理其他应用程序的身份验证请求的身份验证提供程序。
           CredSSP 的未修补版本中存在远程代码执行漏洞。 成功利用此漏洞的攻击者可以在目标系统上中继用户凭据以执行代码。任何依赖 CredSSP 进行身份验证的应用程序都可能容易受到此类攻击。
           此安全更新通过更正 CredSSP 在身份验证过程中验证请求的方式来修复此漏洞。

    解决方法

    修改本地组策略:
    计算机配置>管理模板>系统>凭据分配>加密Oracle修正 选择启用并选择"易受攻击"。

    易受攻击–使用CredSSP的客户端应用程序将通过支持回退到不安全的版本使远程服务器遭受攻击,但使用CredSSP的服务将接受未修补的客户端。
    加密 Oracle 修复

           此策略设置适用于使用 CredSSP 组件的应用程序(例如: 远程桌面连接)。
           CredSSP 协议的某些版本容易受到针对客户端的加密 oracle 攻击。此策略控制与易受攻击的客户端和服务器的兼容性。此策略允许你设置加密 oracle 漏洞所需的保护级别。
           如果启用此策略设置,将根据以下选项选择 CredSSP 版本支持:
           1. 强制更新的客户端:使用 CredSSP 的客户端应用程序将无法回退到不安全的版本,使用 CredSSP 的服务将不接受未修补的客户端。注意: 在所有远程主机支持最新版本之前,不应部署此设置。
           2. 减轻:使用 CredSSP 的客户端应用程序将无法回退到不安全的版本,但使用 CredSSP 的服务将接受未修补的客户端。有关剩余未修补客户端所造成的风险的重要信息,请参见下面的链接。
           3. 易受攻击:如果使用 CredSSP 的客户端应用程序支持回退到不安全的版本,远程服务器将容易遭受攻击,使用 CredSSP 的服务将接受未修补的客户端。

    相关文章

      网友评论

          本文标题:出现身份验证错误 credssp加密oracle修正

          本文链接:https://www.haomeiwen.com/subject/jveqkqtx.html