Protokol Penyedia Dukungan Keamanan Credential (CredSSP) adalah penyedia otentikasi yang memproses permintaan otentikasi untuk aplikasi lain.
Kerentanan eksekusi kode jarak jauh ada di versi CredSSP yang belum ditambal. Penyerang yang berhasil mengeksploitasi kerentanan ini dapat menyampaikan kredensial pengguna untuk mengeksekusi kode pada sistem target. Aplikasi apa pun yang bergantung pada CredSSP untuk otentikasi mungkin rentan terhadap jenis serangan ini.
[...]
13 Maret 2018
Tanggal 13 Maret 2018 awal, pembaruan memperbarui protokol otentikasi CredSSP dan klien Remote Desktop untuk semua platform yang terpengaruh.
Mitigasi terdiri dari menginstal pembaruan pada semua sistem operasi klien dan server yang memenuhi syarat dan kemudian menggunakan pengaturan Kebijakan Grup yang disertakan atau setara berbasis registri untuk mengelola opsi pengaturan pada komputer klien dan server. Kami menyarankan agar administrator menerapkan kebijakan dan mengaturnya untuk "Memaksa klien yang diperbarui" atau "Dimitigasi" pada komputer klien dan server secepat mungkin. Perubahan ini akan membutuhkan reboot dari sistem yang terpengaruh.
Perhatikan baik-baik pasangan Kebijakan Grup atau pengaturan registri yang menghasilkan interaksi "Diblokir" antara klien dan server dalam tabel kompatibilitas nanti di artikel ini.
17 April 2018
Pembaruan pembaruan Remote Desktop Client (RDP) di KB 4093120 akan meningkatkan pesan kesalahan yang disajikan ketika klien yang diperbarui gagal menyambung ke server yang belum diperbarui.
8 Mei 2018
Pembaruan untuk mengubah pengaturan default dari Rentan ke Dimitigasi.
Sumber: https://support.microsoft.com/en-us/help/4093492/credssp-updates-for-cve-2018-0886-march-13-2018 [1]
Lihat juga utas reddit ini:
https://www.reddit.com/r/sysadmin/comments/8i4coq/kb4103727_breaks_remote_desktop_connections_over/ [2]
Solusi Microsoft:
- Perbarui server dan klien. (membutuhkan restart, disarankan)
Pemecahan masalah yang tidak disarankan jika server Anda tersedia untuk umum, atau jika Anda TIDAK memiliki kontrol lalu lintas yang ketat di jaringan internal Anda, tetapi kadang-kadang memulai kembali server RDP dalam jam kerja adalah pekerjaan yang tidak perlu.
- Tetapkan kebijakan penambalan CredSSP melalui GPO atau Registry. (membutuhkan restart atau gpupdate / force)
- Copot KB4103727 (tidak perlu restart)
- Saya pikir menonaktifkan NLA (Network Layer Authentication) juga dapat bekerja. (tidak perlu restart)
Pastikan untuk memahami risiko saat menggunakan itu dan tambalan sistem Anda SECEPATNYA.
[1] Semua deskripsi GPO CredSSP dan modifikasi registri dijelaskan di sini.
[2] contoh pengaturan GPO dan registri jika situs Microsoft turun.