8. listopadu 2022 – KB5020009 (měsíční kumulativní aktualizace)
Applies To
Windows Server 2012 Windows Embedded 8 StandardDatum vydání:
08.11.2022
Verze:
Měsíční kumulativní aktualizace
Shrnutí
Další informace o této kumulativní aktualizaci zabezpečení včetně vylepšení, všech známých problémů a postupu získání aktualizace
PŘIPOMENUTÍ Windows Server 2012 dosáhl konce hlavní fáze technické podpory a teď je v rozšířené podpoře. Od července 2020 už pro tento operační systém nebudou k dispozici volitelné verze (označované jako verze C nebo D). Operační systémy s rozšířenou podporou mají jenom kumulativní měsíční aktualizace zabezpečení (označované jako B nebo úterní aktualizace).
Před instalací této aktualizace ověřte, že jste nainstalovali požadované aktualizace uvedené v části Jak získat tuto aktualizaci.
Poznámka Informace o různých typech aktualizací windows, jako jsou důležité aktualizace, aktualizace zabezpečení, ovladače, aktualizace Service Pack atd., najdete v následujícím článku. Pokud chcete zobrazit další poznámky a zprávy, podívejte se na domovskou stránku historie aktualizací Windows Server 2012.
Zlepšení
Tato kumulativní aktualizace zabezpečení obsahuje vylepšení, která jsou součástí aktualizace KB5017370 (vydané 11. října 2022), a obsahuje klíčové změny pro následující:
-
Řeší problém s posílením zabezpečení ověřování modelu DCOM (Distributed Component Object Model), který automaticky zvyšuje úroveň ověřování pro všechny neanonymní žádosti o aktivaci od klientů DCOM. K tomu dojde, pokud je úroveň ověřování menší než RPC_C_AUTHN_LEVEL_PKT_INTEGRITY.
-
Aktualizace letního času (DST) pro Jordánsko, aby se zabránilo přesunutí hodin zpět o 1 hodinu 28. října 2022. Kromě toho změní zobrazovaný název standardního času Jordánska z "(UTC+02:00) Ammán" na "(UTC+03:00) Ammán".
-
Řeší problém, kdy Microsoft Azure Active Directory (AAD) proxy aplikací Connector nemůže načíst lístek protokolu Kerberos jménem uživatele kvůli následující obecné chybě rozhraní API: Zadaný popisovač je neplatný (0x80090301)."
-
Řeší problém, kdy se po instalaci aktualizace z 11. ledna 2022 nebo novější procesu vytváření důvěryhodnosti doménové struktury nepodaří naplnit přípony názvů DNS do atributů informací o důvěryhodnosti.
-
Řeší chyby zabezpečení v protokolech Kerberos a Netlogon popsané v cve-2022-38023, CVE-2022-37966 a CVE-2022-37967. Pokyny k nasazení najdete v následujících článcích:
-
KB5020805: Správa změn protokolu Kerberos souvisejících s CVE-2022-37967
-
KB5021130: Správa změn protokolu Netlogon souvisejících s CVE-2022-38023
-
KB5021131: Správa změn protokolu Kerberos souvisejících s CVE-2022-37966
Další informace o vyřešených chybách zabezpečení najdete v tématu Nasazení | Průvodce aktualizacemi zabezpečení a Aktualizace zabezpečení z listopadu 2022
-
Další informace o vyřešených chybách zabezpečení najdete v tématu Nasazení | Průvodce aktualizacemi zabezpečení a Aktualizace zabezpečení z listopadu 2022
Známé problémy v této aktualizaci
Příznak |
Další krok |
Po instalaci této nebo novější aktualizace systému Windows můžou být operace připojení k doméně neúspěšné a dojde k chybě "0xaac (2732): NERR_AccountReuseBlockedByPolicy". Kromě toho text s textem "Účet se stejným názvem existuje ve službě Active Directory. Může se zobrazit opakované použití účtu, který zablokovaly zásady zabezpečení. Ovlivněné scénáře zahrnují některé operace připojení k doméně nebo operace opětovného vytvoření image, kdy byl účet počítače vytvořen nebo předem připraven jinou identitou, než je identita použitá k připojení počítače k doméně nebo k jeho opětovnému připojení. Další informace o tomto problému najdete v článku KB5020276 – Netjoin: Změny posílení zabezpečení připojení k doméně. Poznámka U desktopových edic Systému Windows pravděpodobně k tomuto problému dochází. |
Pokyny k tomuto problému najdete v článku KB5020276 . |
Po instalaci aktualizací Windows vydaných 8. listopadu 2022 nebo později na serverech s Windows, které používají roli řadič domény, můžete mít problémy s ověřováním protokolem Kerberos. Tento problém může mít vliv na jakékoli ověřování protokolem Kerberos ve vašem prostředí. Některé scénáře, které mohou být ovlivněny:
Pokud dojde k tomuto problému, může se v protokolu událostí na vašem řadiči domény zobrazit událost Microsoft-Windows-Kerberos-Key-Distribution-Center s ID 4 v části Systém protokolu událostí na vašem řadiči domény s následujícím textem. Poznámka Ovlivněné události budou obsahovat řetězec chybějící klíč má ID 1:
Poznámka Tento problém není očekávanou součástí posílení zabezpečení pro Netlogon a Kerberos od aktualizace zabezpečení z listopadu 2022. I po vyřešení tohoto problému budete muset postupovat podle pokynů v těchto článcích. Na zařízení s Windows, která používají doma spotřebitelé, nebo zařízení, která nejsou součástí místní domény, se tento problém netýká. Na prostředí Azure Active Directory, která nejsou hybridní a nemají žádné místní Active Directory servery, to nemá vliv. |
Tento problém řeší aktualizace KB5021652. |
Po instalaci této nebo novější aktualizace na řadiči domény (DC) může dojít k nevracení paměti pomocí služby LSASS,exe (Local Security Authority Subsystem Service). V závislosti na zatížení řadiče domény a době od posledního restartování serveru může služba LSASS průběžně zvyšovat využití paměti s dobou spuštění serveru a server může přestat reagovat nebo se automaticky restartovat. Poznámka Tento problém může mít vliv na vzdálené aktualizace pro řadiče domény vydané 17. listopadu 2022 a 18. listopadu 2022. |
Pokud chcete tento problém zmírnit, otevřete příkazový řádek jako správce a pomocí následujícího příkazu nastavte klíč registru KrbtgtFullPacSignature na hodnotu 0:
Poznámka Po vyřešení tohoto známého problému byste měli nastavit KrbtgtFullPacSignature na vyšší nastavení v závislosti na tom, co vaše prostředí umožní. Doporučujeme, abyste režim vynucení povolili, jakmile bude vaše prostředí připravené. Další informace o tomto klíči registru najdete v článku KB5020805: Správa změn protokolu Kerberos souvisejících s CVE-2022-37967. Pracujeme na řešení a v některém z nadcházejících vydání poskytneme aktualizaci. |
Po instalaci této aktualizace se aplikace, které používají připojení ODBC prostřednictvím ovladače Microsoft ODBC SQL Server Driver (sqlsrv32.dll) pro přístup k databázím, nemusí připojit. Kromě toho se může v aplikaci zobrazit chyba nebo se může zobrazit chyba z SQL Server. Mezi chyby, které se můžou zobrazit, patří následující zprávy:
Poznámka pro vývojáře: Aplikace ovlivněné tímto problémem můžou selhat při načítání dat, například při použití funkce SQLFetch. K tomuto problému může dojít při volání funkce SQLBindCol před sqlFetch nebo volání funkce SQLGetData po SQLFetch a při zadání hodnoty 0 (nula) pro argument BufferLength pro pevné datové typy větší než 4 bajty (například SQL_C_FLOAT). Pokud se chcete rozhodnout, jestli používáte ovlivněnou aplikaci, otevřete aplikaci, která se připojuje k databázi. Otevřete okno příkazového řádku, zadejte následující příkaz a stiskněte enter:
Pokud příkaz vrátí úlohu, může to mít vliv na aplikaci. |
Pokud chcete tento problém zmírnit, můžete udělat jednu z těchto věcí:
Tento problém byl vyřešen v aktualizaci KB5022348. Pokud jste implementovali výše uvedené alternativní řešení, doporučujeme pokračovat v používání konfigurace v alternativním řešení. |
Jak získat tuto aktualizaci
Před instalací této aktualizace
Důrazně doporučujeme, abyste si před instalací nejnovější kumulativní aktualizace nainstalovali nejnovější servisní aktualizaci SSU pro váš operační systém. Aktualizace SSU zlepšují spolehlivost procesu aktualizací a omezují rizika případných problémů při instalaci kumulativní aktualizace a při použití oprav zabezpečení od Microsoftu. Obecné informace o servisních aktualizacích SSU najdete v tématech Servisní aktualizace zásobníku a Servisní Aktualizace (SSU): Nejčastější dotazy.
Pokud používáte služba Windows Update, bude vám nejnovější aktualizace SSU (KB5016263) nabídnuta automaticky. Pokud chcete získat samostatný balíček s nejnovější aktualizací SSU, vyhledejte ho v Katalogu služby Microsoft Update.
Jazykové sady
Pokud po instalaci této aktualizace nainstalujete jazykovou sadu, musíte tuto aktualizaci přeinstalovat. Proto doporučujeme před instalací této aktualizace nainstalovat všechny jazykové sady, které potřebujete. Další informace najdete v tématu Přidání jazykových sad do Windows.
Instalace této aktualizace
Kanál použitý k vydání |
K dispozici |
Další krok |
Windows Update a Microsoft Update |
Ano |
Žádný. Tato aktualizace se automaticky stáhne a nainstaluje ze služby Windows Update. |
Katalog služby Microsoft Update |
Ano |
Pokud chcete získat samostatný balíček pro tuto aktualizaci, přejděte na web Katalog služby Microsoft Update. |
Služba WSUS (Windows Server Update Services) |
Ano |
Tato aktualizace se bude automaticky synchronizovat se službou WSUS, pokud nakonfigurujete Produkty a klasifikace takto: Produkt: Windows Server 2012, Windows Embedded 8 Standard Klasifikace: Aktualizace zabezpečení |
Informace o souborech
Pokud chcete získat seznam souborů poskytovaných v rámci této aktualizace, stáhněte si informace o souborech pro aktualizaci KB5020009.
Reference
Seznamte se se standardní terminologií , která se používá k popisu aktualizací softwaru microsoftu.