漏洞描述:
Kerberos是一种网络身份验证协议,能够为网络中通信的双方提供严格的身份验证服务,确保通信双方身份的真实性和安全性。在Windows系统中,Kerberos协议被广泛应用于身份验证和授权过程,以确保网络通信的安全和可靠。
拥有受害网络访问权限的攻击者可通过建立中间人攻击或其它本地网络欺骗技术来利用该漏洞,然后向客户端受害机器发送恶意Kerberos消息以冒充Kerberos身份验证服务器,成功利用该漏洞可能导致绕过身份验证功能。
影响版本:
Windows Server 2008 for 32-bit Systems Service Pack 2<6.0.6003.22464
Windows Server 2019<10.0.17763.5329
Windows Server 2008 R2<6.1.7601.26910
Microsoft Windows 10<10.0.10240.20402
Windows 11 version 21H2<10.0.22000.2713
Windows 10 Version 1809<10.0.17763.5329
Windows 11 Version 23H2<10.0.22631.3007
Windows Server 2022<10.0.20348.2227
Windows 10 Version 21H2<10.0.19044.3930
Windows Server 2022, 23H2 Edition<10.0.25398.643
Windows Server 2016<10.0.14393.6614
Windows Server 2012<6.2.9200.24664
Windows 11 Version 22H2<10.0.22621.3007
Windows 10 Version 1607<10.0.14393.6614
6.3.9600.21765>Windows Server 2012 R2<4.16 .8
Windows 10 Version 22H2<10.0.19045.3930
修复建议
方法一,使用Windows Update更新
自动更新:
Microsoft Update默认启用,当系统检测到可用更新时,将会自动下载更新并在下一次启动时安装。
手动更新:
1、点击“开始菜单”或按Windows快捷键,点击进入“设置”。
2、选择“更新和安全”,进入“Windows更新”。
3、选择“检查更新”,等待系统将自动检查并下载可用更新。
4、重启计算机,安装更新系统重新启动后,可通过进入“Windows更新”->“查看更新历史记录”查看是否成功安装了更新。对于没有成功安装的更新,可以点击该更新名称进入微软官方更新描述链接,点击最新的SSU名称并在新链接中点击“Microsoft 更新目录”,然后在新链接中选择适用于目标系统的补丁进行下载并安装。
方法二. 手动安装补丁
Microsoft官方下载相应补丁进行更新。
安全更新下载链接:https://msrc.microsoft.com/update-guide/en-US/advisory/CVE-2024-20674
1.打开上述下载链接,点击漏洞列表中要修复的CVE链接。
2.在微软公告页面底部左侧【产品】选择相应的系统类型,点击右侧【下载】处打开补丁下载链接。
3.点击【安全更新】,打开补丁下载页面,下载相应补丁并进行安装。
4.安装完成后重启计算机。
参考链接:
https://msrc.microsoft.com/update-guide/en-US/advisory/CVE-2024-20674