Windows 2000 Protected Store Key Length Vulnerability Patch
| Herausgeber | Microsoft |
|---|---|
| Veröffentlichungsdatum | 05.12.2008 |
| Datum hinzugefügt | 31.07.2000 |
| Os Anforderungen | Windows, Windows 2000 |
| Bedarf | None |
| Downloads insgesamt | 5.286 |
| Preis | Free |
Beschreibung
Ein geschützter Speicher wird als Teil von CryptoAPI bereitgestellt, um eine sichere Speicherung sensibler Informationen wie private Schlüssel und Zertifikate bereitzustellen. Der geschützte Speicher sollte die Informationen standardmäßig immer mit der stärksten Kryptografie verschlüsseln, die auf dem Computer verfügbar ist. Die Windows 2000-Implementierung verwendet jedoch einen 40-Bit-Schlüssel zum Verschlüsseln des geschützten Speichers, selbst wenn auf dem Computer eine stärkere Kryptografie installiert ist.
Diese Schwachstelle schwächt den Schutz des geschützten Speichers, beseitigt ihn jedoch nicht. Ein Angreifer müsste die vollständige administrative Kontrolle über den Computer erlangen, auf dem sich der geschützte Speicher befindet, um Zugriff darauf zu erhalten, und selbst dann müsste er immer noch einen kryptografischen Brute-Force-Angriff dagegen durchführen. Kunden, die die empfohlene Abhilfemaßnahme für diese Schwachstelle befolgen, können jedoch sicherstellen, dass ein solcher Angriff erheblich erschwert, wenn nicht gar unmöglich wird.
Das Patch-Paket zur Beseitigung dieser Schwachstelle enthält eine neue Version von PSBASE.DLL, dem Modul, das die Protected Store-Funktionalität bereitstellt, und ein Tool namens Keymigrt.exe. Durch die Installation von PSBASE.DLL wird sichergestellt, dass alle zukünftigen Hinzufügungen zum geschützten Speicher mit der stärksten auf dem Computer verfügbaren Kryptografie verschlüsselt werden. Das Keymigrt-Tool muss jedoch auch ausgeführt werden, um alle Elemente neu zu verschlüsseln, die sich derzeit im geschützten Speicher befinden. Wir empfehlen, dass Systemadministratoren das Keymigrt-Tool in die Anmeldeskripts der Benutzer einfügen, um sicherzustellen, dass das Tool bei der nächsten Anmeldung ausgeführt wird.