{"id":252311,"date":"2021-04-19T10:22:56","date_gmt":"2021-04-19T08:22:56","guid":{"rendered":"https:\/\/www.borncity.com\/blog\/?p=252311"},"modified":"2021-04-19T10:22:56","modified_gmt":"2021-04-19T08:22:56","slug":"kb4598347-nderungen-an-kerberos-s4u-fr-cve-2020-17049-13-4-2021","status":"publish","type":"post","link":"https:\/\/borncity.com\/blog\/2021\/04\/19\/kb4598347-nderungen-an-kerberos-s4u-fr-cve-2020-17049-13-4-2021\/","title":{"rendered":"KB4598347: &Auml;nderungen an Kerberos S4U f&uuml;r CVE-2020-17049 (13.4.2021)"},"content":{"rendered":"<p><img loading=\"lazy\" decoding=\"async\" style=\"float: left; margin: 0px 10px 0px 0px; display: inline\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2015\/01\/Schutz.jpg\" width=\"40\" align=\"left\" height=\"47\"\/>Kleiner Nachtrag von letzter Woche als Information: Microsoft hat zum 13. April 2021 erneut \u00c4nderungen bei AD DC-Systemen vorgenommen, um die Authentifizierungs-Schwachstelle CVE-2020-17049 im Kerberos-Ticketing zu stopfen. Mit den Updates vom 13. April 2021 (Patchday) wurde die M\u00f6glichkeit, den Registrierungswert PerformTicketSignature=0 zu setzen, entfernt.<\/p>\n<p><!--more--><\/p>\n<h2>Weiterer Eingriff zum 13. April 2021<\/h2>\n<p><img loading=\"lazy\" decoding=\"async\" alt=\"\" src=\"https:\/\/vg01.met.vgwort.de\/na\/70ca386e408c4ad89230918c1c7bde52\" width=\"1\" height=\"1\"\/>Ich hatte es nur am Rande mitbekommen, im Blog-Beitrag <a href=\"https:\/\/borncity.com\/blog\/2021\/04\/14\/patchday-windows-10-updates-13-april-2021\/\">Patchday: Windows 10-Updates (13. April 2021)<\/a> findet sich der Hinweise auf weitere \u00c4nderungen im Hinblick auf die Kerberos Authentifizierungsschwachstelle CVE-2020-17049.<\/p>\n<blockquote>\n<p>Addresses an issue in which a principal in a trusted MIT realm fails to obtain a Kerberos service ticket from Active Directory domain controllers (DC). This occurs on devices that installed Windows Updates that contain CVE-2020-17049 protections and configured PerfromTicketSignature to 1 or higher. These updates were released between November 10, 2020 and December 8, 2020. Ticket acquisition also fails with the error, \"KRB_GENERIC_ERROR\", if callers submit a PAC-less Ticket Granting Ticket (TGT) as an evidence ticket without providing the USER_NO_AUTH_DATA_REQUIRED flag.<\/p>\n<\/blockquote>\n<p>Gleichzeitig hat Microsoft per Mail die nachfolgende Informationen zu \u00c4nderungen, die durch die April 2021-Updates vorgenommen wurden, verteilt.<\/p>\n<p>*********************************************************<br \/>Title: Microsoft Security Update Releases<br \/>Issued: April 13, 2021<br \/>*********************************************************<\/p>\n<p>Summary<br \/>=======<\/p>\n<p>The following CVE has undergone a major revision increment:<\/p>\n<p>&#8211; <a href=\"https:\/\/msrc.microsoft.com\/update-guide\/vulnerability\/CVE-2020-17049\" target=\"_blank\" rel=\"noopener\">CVE-2020-17049<\/a> | Kerberos KDC Security Feature Bypass Vulnerability<br \/>&#8211; Version 5.0<br \/>&#8211; Reason for Revision: Microsoft is releasing security updates for the second <br \/>&nbsp;&nbsp; deployment phase for this vulnerability. These updates remove the <br \/>&nbsp;&nbsp; PerformTicketSignature setting 0. Setting PerformTicketSignature to 0 after this<br \/>&nbsp;&nbsp; update is installed will have the same effect as setting PerformTicketSignature<br \/>&nbsp;&nbsp; to 1. The Domain Controllers (DC)s will be in Deployment mode. See the FAQ section<br \/>&nbsp;&nbsp; of this CVE and [KB4598347](<a href=\"https:\/\/support.microsoft.com\/help\/4598347\" target=\"_blank\" rel=\"noopener\">https:\/\/support.microsoft.com\/help\/4598347<\/a>) for more<br \/>&nbsp;&nbsp; information. <br \/>&#8211; Originally posted: November 10, 2020<br \/>&#8211; Updated: April 13, 2021<br \/>&#8211; Aggregate CVE Severity Rating: Important<\/p>\n<p>Damit l\u00e4sst sich der Erzwingungsmodus nicht mehr abschalten, d.h. es sind die Werte 1 oder 2 gem\u00e4\u00df den verlinkten Dokumenten im Registrierungsschl\u00fcssel erforderlich. N\u00e4here Informationen finden sich in <a href=\"https:\/\/support.microsoft.com\/de-de\/topic\/kb4598347-verwaltung-der-bereitstellung-von-%C3%A4nderungen-an-kerberos-s4u-f%C3%BCr-cve-2020-17049-569d60b7-3267-e2b0-7d9b-e46d770332ab\" target=\"_blank\" rel=\"noopener\">KB4598347<\/a>.<\/p>\n<h2>Kerberos Authentifizierungsschwachstelle CVE-2020-17049<\/h2>\n<p>Sicherheitsforscher hatten 2020 in allen Windows Server-Versionen ab Windows Server 2008 R2 SP1 bis hoch zu Windows Server 20H2 die Kerberos Authentifizierungsschwachstelle CVE-2020-17049 gefunden. Grob gesagt kann ein Angreifer unter bestimmten Randbedingungen mit ung\u00fcltigen Kerberos Service-Tickets eine Authentifizierung vornehmen. Dazu wurde der Artikel <a href=\"https:\/\/support.microsoft.com\/en-us\/help\/4598347\/managing-deployment-of-kerberos-s4u-changes-for-cve-2020-17049\" target=\"_blank\" rel=\"noopener\">Managing deployment of Kerberos S4U changes for CVE-2020-17049<\/a> mit Hinweisen zur Schwachstelle und zu deren Beseitigung ver\u00f6ffentlicht. <\/p>\n<p>Im November 2020 rollte Microsoft einen ersten Fix f\u00fcr eine Kerberos Authentifizierungsschwachstelle (CVE-2020-17049) im Domain Controller f\u00fcr alle Windows Server-Systeme aus (siehe <a href=\"https:\/\/borncity.com\/blog\/2020\/11\/18\/windows-sonderupdates-fix-fr-kerberos-authentication-problem\/\">Windows-Sonderupdates: Fix f\u00fcr Kerberos-Authentication-Problem<\/a>). Allerdings gab es Probleme und zum 8. Dezember 2020 hat Microsoft dann weitere Updates zum Schlie\u00dfen dieser Kerberos Authentifizierungsschwachstelle CVE-2020-17049 freigegeben (<a href=\"https:\/\/borncity.com\/blog\/2020\/12\/10\/microsoft-patcht-windows-kerberos-schwachstelle-cve-2020-16996-mit-dez-2020-updates\/\">Microsoft patcht Windows Kerberos-Schwachstelle CVE-2020-16996 mit Dez. 2020-Updates<\/a>). <\/p>\n<p><strong>\u00c4hnliche Artikel:<\/strong><br \/><a href=\"https:\/\/borncity.com\/blog\/2020\/11\/18\/windows-sonderupdates-fix-fr-kerberos-authentication-problem\/\">Windows-Sonderupdates: Fix f\u00fcr Kerberos-Authentication-Problem<\/a><br \/><a href=\"https:\/\/borncity.com\/blog\/2020\/12\/11\/microsoft-update-und-sicherheitshinweise-8-und-10-dez-2020\/\">Microsoft Update- und Sicherheitshinweise 8. und 10. Dez. 2020<\/a><br \/><a href=\"https:\/\/borncity.com\/blog\/2020\/12\/10\/microsoft-patcht-windows-kerberos-schwachstelle-cve-2020-16996-mit-dez-2020-updates\/\">Microsoft patcht Windows Kerberos-Schwachstelle CVE-2020-16996 mit Dez. 2020-Updates<\/a><br \/><a href=\"https:\/\/borncity.com\/blog\/2020\/11\/19\/weitere-windows-updates-mit-fix-fr-kerberos-authentication-problem-19-11-2020\/\">Weitere Windows-Updates mit Fix f\u00fcr Kerberos-Authentication-Problem (19.11.2020)<\/a><br \/><a href=\"https:\/\/borncity.com\/blog\/2020\/11\/18\/windows-sonderupdates-fix-fr-kerberos-authentication-problem\/\">Windows-Sonderupdates: Fix f\u00fcr Kerberos-Authentication-Problem<\/a><br \/><a href=\"https:\/\/borncity.com\/blog\/2020\/12\/11\/exploit-fr-kerberos-authentifizierungsschwachstelle-cve-2020-17049\/\">Exploit f\u00fcr Kerberos Authentifizierungsschwachstelle CVE-2020-17049<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Kleiner Nachtrag von letzter Woche als Information: Microsoft hat zum 13. April 2021 erneut \u00c4nderungen bei AD DC-Systemen vorgenommen, um die Authentifizierungs-Schwachstelle CVE-2020-17049 im Kerberos-Ticketing zu stopfen. Mit den Updates vom 13. April 2021 (Patchday) wurde die M\u00f6glichkeit, den Registrierungswert &hellip; <a href=\"https:\/\/borncity.com\/blog\/2021\/04\/19\/kb4598347-nderungen-an-kerberos-s4u-fr-cve-2020-17049-13-4-2021\/\">Weiterlesen <span class=\"meta-nav\">&rarr;<\/span><\/a><\/p>\n","protected":false},"author":2,"featured_media":0,"comment_status":"open","ping_status":"","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[426,2557],"tags":[4328,4364],"class_list":["post-252311","post","type-post","status-publish","format-standard","hentry","category-sicherheit","category-windows-server","tag-sicherheit","tag-windows-server"],"_links":{"self":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/252311","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/comments?post=252311"}],"version-history":[{"count":0,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/252311\/revisions"}],"wp:attachment":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/media?parent=252311"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/categories?post=252311"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/tags?post=252311"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}