8. november 2022 – KB5020009 (månedlig opdateringspakke)
Applies To
Windows Server 2012 Windows Embedded 8 StandardFrigivelsesdato:
08-11-2022
Version:
Månedlig opdateringspakke
Sammendrag
Du kan finde flere oplysninger om denne samlede sikkerhedsopdatering, herunder forbedringer, kendte problemer, og hvordan du får opdateringen.
PÅMINDELSE Windows Server 2012 har nået slutdatoen for generel support og er nu i udvidet support. Fra og med juli 2020 vil der ikke længere være valgfrie udgivelser (kaldet "C" eller "D" udgivelser) til dette operativsystem. Operativsystemer med forlænget support har kun kumulative månedlige sikkerhedsopdateringer (kendt som "B" eller Opdater tirsdagsversion).
Kontrollér, at du har installeret de nødvendige opdateringer, der er angivet i afsnittet Sådan får du denne opdatering, før du installerer denne opdatering.
Bemærk! Du kan finde oplysninger om de forskellige typer Windows-opdateringer, f.eks. kritisk, sikkerhed, driver, servicepakker osv., i følgende artikel. Hvis du vil have vist andre noter og meddelelser, skal du se startsiden for opdateringsoversigten for Windows Server 2012.
Forbedringer
Denne samlede sikkerhedsopdatering indeholder forbedringer, som er en del af opdatering KB5017370 (fra 11. oktober 2022), og den indeholder vigtige ændringer til følgende:
-
Løser et problem med hærdning af DCOM-godkendelse (Distributed Component Object Model) for automatisk at hæve godkendelsesniveauet for alle ikke-anonyme aktiveringsanmodninger fra DCOM-klienter. Dette sker, hvis godkendelsesniveauet er mindre end RPC_C_AUTHN_LEVEL_PKT_INTEGRITY.
-
Opdateringer sommertid for Jordan for at forhindre, at uret flyttes 1 time tilbage den 28. oktober 2022. Desuden ændres det viste navn på Jordans standardtid fra "(UTC+02:00) Amman" til "(UTC+03:00) Amman".
-
Løser et problem, hvor Microsoft Azure Active Directory (AAD) Programproxy Connector ikke kan hente en Kerberos-billet på vegne af brugeren på grund af følgende generelle API-fejl: "Den angivne handle er ugyldig (0x80090301)."
-
Løser et problem, hvor oprettelsesprocessen for Forest Trust ikke kan udfylde DNS-navnesuffikserne i attributterne for tillidsoplysninger efter installation af opdateringen d. 11. januar 2022 eller nyere.
-
Løser sikkerhedsrisici i Kerberos- og Netlogon-protokollerne som beskrevet i CVE-2022-38023, CVE-2022-37966 og CVE-2022-37967. Du kan få installationsvejledning i følgende artikler:
-
KB5020805: Sådan administrerer du Kerberos-protokolændringer, der er relateret til CVE-2022-37967
-
KB5021130: Sådan administrerer du Ændringer i Netlogon-protokollen relateret til CVE-2022-38023
-
KB5021131: Sådan administrerer du Kerberos-protokolændringer relateret til CVE-2022-37966
Du kan finde flere oplysninger om de sikkerhedssårbarheder, der er løst, under Installationer | Sikkerhedsopdateringsvejledning og sikkerheds-Opdateringer for november 2022.
-
Du kan finde flere oplysninger om de sikkerhedssårbarheder, der er løst, under Installationer | Sikkerhedsopdateringsvejledning og sikkerheds-Opdateringer for november 2022.
Kendte problemer i denne opdatering
Symptom |
Næste trin |
Når denne opdatering eller en nyere Windows-opdatering er installeret, kan domænetilknytningshandlinger mislykkes, og fejlen "0xaac (2732): NERR_AccountReuseBlockedByPolicy" opstår. Desuden er der en tekst med teksten "Der findes en konto med samme navn i Active Directory. Genbrug af kontoen blev blokeret af sikkerhedspolitik" vises muligvis. Påvirkede scenarier omfatter nogle domænetilslutnings- eller genafbildningshandlinger, hvor en computerkonto blev oprettet eller på forhånd faseinddelt af en anden identitet end den identitet, der bruges til at forbinde computeren til domænet eller slutte den igen. Du kan få mere at vide om dette problem i KB5020276 – Netjoin: Ændringer i hærdning af domænetilknytning. Bemærk! Det er usandsynligt, at forbrugerskrivebordsudgaver af Windows vil opleve dette problem. |
Se KB5020276 for at få vejledning til dette problem. |
Når du har installeret Windows-opdateringer, der er udgivet den 8. november 2022 eller derefter på Windows-servere, der bruger rollen domænecontroller, kan der være problemer med Kerberos-godkendelse. Dette problem kan påvirke kerberos-godkendelse i dit miljø. Nogle scenarier, der kan blive påvirket:
Når dette problem opstår, modtager du muligvis en Microsoft-Windows-Kerberos-Key-Distribution-Center-hændelses-id 4-fejlhændelse i afsnittet System i hændelsesloggen på din domænecontroller med nedenstående tekst. Bemærk! Berørte hændelser indeholder strengen "den manglende nøgle har et id på 1":
Bemærk! Dette problem er ikke en forventet del af sikkerhedshærdningen for Netlogon og Kerberos fra og med november 2022-sikkerhedsopdateringen. Du skal stadig følge vejledningen i disse artikler, selv når problemet er løst. Windows-enheder, der bruges hjemme af forbrugere eller enheder, der ikke er en del af et lokalt domæne, påvirkes ikke af dette problem. Azure Active Directory-miljøer, der ikke er hybride og ikke har Active Directory i det lokale miljø-servere, påvirkes ikke. |
Dette problem er løst i opdatering KB5021652. |
Når du har installeret denne opdatering eller en nyere opdatering på en domænecontroller (DC), kan du opleve en hukommelsesfejl med LSASS,exe (Local Security Authority Subsystem Service). Afhængigt af arbejdsmængden for din domænecontroller og mængden af tid siden den seneste genstart af serveren kan LSASS kontinuerligt øge hukommelsesforbruget med serverens oppetid, og serveren svarer muligvis ikke eller genstarter automatisk. Bemærk! De out of band-opdateringer til domænecontrollere, der er udgivet d. 17. november 2022 og d. 18. november 2022, kan blive påvirket af dette problem. |
Du kan afhjælpe dette problem ved at åbne en kommandoprompt som administrator og bruge følgende kommando til at indstille registreringsdatabasenøglen KrbtgtFullPacSignature til 0:
Bemærk Når dette kendte problem er løst, skal du angive KrbtgtFullPacSignature til en højere indstilling, afhængigt af hvad dit miljø tillader. Vi anbefaler, at du aktiverer gennemtvingelsestilstand, så snart dit miljø er klar. Du kan få mere at vide om denne registreringsdatabasenøgle i KB5020805: Sådan administrerer du Kerberos-protokolændringer, der er relateret til CVE-2022-37967. Vi arbejder på en løsning og vil levere en opdatering i en kommende version. |
Når du har installeret denne opdatering, kan apps, der bruger ODBC-forbindelser via Microsoft ODBC SQL Server Driver (sqlsrv32.dll) til at få adgang til databaser, muligvis ikke oprette forbindelse. Desuden kan du få vist en fejl i appen, eller du kan få vist en fejl fra SQL Server. Fejl, du kan modtage, omfatter muligvis følgende meddelelser:
Bemærkning til udviklere: Apps, der er påvirket af dette problem, kan muligvis ikke hente data, f.eks. når du bruger funktionen SQLFetch. Dette problem kan opstå, når funktionen SQLBindCol kaldes før funktionen SQLFetch eller kald af funktionen SQLGetData efter SQLFetch, og når der angives en værdi på 0 (nul) for argumentet 'BufferLength' for faste datatyper, der er større end 4 byte (f.eks. SQL_C_FLOAT). Hvis du vil beslutte, om du bruger en berørt app, skal du åbne den app, der opretter forbindelse til en database. Åbn et kommandolinjevindue, skriv følgende kommando, og tryk derefter på Enter:
Hvis kommandoen returnerer en opgave, kan appen blive påvirket. |
Du kan afhjælpe dette problem ved at gøre et af følgende:
Dette problem blev løst i KB5022348. Hvis du har implementeret ovenstående løsning, anbefales det at fortsætte med at bruge konfigurationen i løsningen. |
Sådan henter du denne opdatering
Før du installerer denne opdatering
Vi anbefaler på det kraftigste, at du installerer den seneste opdatering til behandlingsstakken (SSU – servicing stack update) til dit operativsystem, før du installerer den seneste opdateringspakke. SSU'er forbedrer pålideligheden af opdateringsprocessen for at mindske risikoen for problemer under installation af opdateringspakken og anvendelse af Microsofts sikkerhedsrettelser. Du kan finde generelle oplysninger om SSU'er under Opdateringer til behandlingsstakken og Serviceringsstak Opdateringer (SSU): Ofte stillede spørgsmål.
Hvis du bruger Windows Update, får du automatisk tilbudt den seneste SSU (KB5016263). Du kan få den separate pakke til den nyeste SSU ved at søge efter den i Microsoft Update-kataloget.
Sprogpakker
Hvis du installerer en sprogpakke, når du har installeret denne opdatering, skal du geninstallere denne opdatering. Derfor anbefaler vi, at du installerer de sprogpakker, du har brug for, før du installerer denne opdatering. Du kan få mere at vide under Føj sprogpakker til Windows.
Installér denne opdatering
Frigivelseskanal |
Tilgængelig |
Næste trin |
Windows Update og Microsoft Update. |
Ja |
Ingen. Denne opdatering downloades og installeres automatisk fra Windows Update. |
Microsoft Update-katalog |
Ja |
Du kan få den separate pakke til denne opdatering ved at gå til webstedet Microsoft Update-katalog. |
Windows Server Update Services (WSUS) |
Ja |
Denne opdatering synkroniseres automatisk med WSUS, hvis du konfigurerer Produkter og klassifikationer sådan: Produkt: Windows Server 2012, Windows Embedded 8 Standard Klassifikation: Sikkerhedsopdateringer |
Filoplysninger
Du kan få en liste over de filer, som denne opdatering omfatter, ved at downloade filoplysninger for opdatering KB5020009.
Referencer
Få mere at vide om den standardterminologi , der bruges til at beskrive Microsoft-softwareopdateringer.