Обобщение
Актуализациите на защитата, издадени на и след 6 юли 2021 г., съдържат защити за уязвимост в отдалечено изпълнение на код в услугата за спулер за печат на Windows (spoolsv.exe), известна като "PrintNightmare", документирана в CVE-2021-34527. След инсталирането на актуализациите от юли 2021 г. и по-късни, тези, които не са администратори, включително делегирани администраторски групи, като например оператори на принтери, не могат да инсталират подписани и неподписани драйвери за принтер на сървър за печат. По подразбиране само администраторите могат да инсталират както подписани, така и неподписани драйвери за принтер на сървър за печат.
Забележка Преди да инсталирате актуализациите извън обхвата и по-новите актуализации на Windows от юли 2021 г., съдържащи защити за CVE-2021-34527, групата за защита на операторите на принтера можеше да инсталира както подписани, така и неподписани драйвери за принтер на сървъра на принтера. Започвайки с актуализацията извън обхвата от юли 2021 г., ще бъдат необходими идентификационни данни на администратор за инсталиране на подписани и неподписани драйвери за принтер на сървър на принтер. Ако желаете, за да заместите всички настройки на груповите правила за Point and Print и да се уверите, че само администраторите могат да инсталират драйвери за принтера на сървъра за печат, конфигурирайте стойността на системния регистър RestrictDriverInstallationToAdministrators на 1.
Препоръчваме ви незабавно да инсталирате най-новите актуализации на Windows, издадени на или след 6 юли 2021 г., на всички поддържани операционни системи на клиенти и сървъри на Windows, започвайки с устройства, които в момента хостват услугата на спулера за печат. След това задайте "При инсталиране на драйвери за нова връзка" и "При актуализиране на драйвери за съществуваща връзка" в настройката на групови правила за ограничения на Point and Print на "Показване на предупреждение и подкана за увеличаване".
Решение
- Инсталирайте актуализациите извън обхвата или по-нови актуализации от юли 2021 г.
- Проверете дали са изпълнени следните условия:
Настройки на системния регистър: HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows NT\Printers\PointAndPrint
- NoWarningNoElevationOnInstall = 0 (DWORD) или не е дефинирано (настройка по подразбиране)
- UpdatePromptSettings = 0 (DWORD) или не е дефинирано (настройка по подразбиране)
групови правила: Не сте конфигурирали групови правила за ограничения за отбелязване и печат.
Ако и двете условия са изпълнени, не сте уязвими към CVE-2021-34527 и не са необходими допълнителни действия. Ако никое от двата условия не е изпълнено, вие сте уязвими. Следвайте стъпките по-долу, за да промените групови правила за ограничения на Point and Print на защитена конфигурация.
Отворете инструмента за редактиране на групови правила и отидете на Компютърна конфигурация>Административни шаблони>Принтери.
Конфигурирайте настройката за групови правила за ограничения за отбелязване и печат, както следва:
- Задайте настройката на групови правила за ограничения на Point and Print на "Разрешено".
- "При инсталиране на драйвери за нова връзка": "Показване на предупреждение и подкана за увеличаване".
- "При актуализиране на драйвери за съществуваща връзка": "Показване на предупреждение и подкана за увеличаване".
Важно Настоятелно препоръчваме да приложите тези правила към всички компютри, които хостват услугата на спулера за печат.
Изисквания за рестартиране: Тази промяна в правилата не изисква рестартиране на устройството или услугата на спулер за печат след прилагането на тези настройки.
3. Използвайте следните ключове от системния регистър, за да потвърдите, че групови правила са приложени правилно:
HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows NT\Printers\PointAndPrint
- NoWarningNoElevationOnInstall = 0 (DWORD)
- UpdatePromptSettings = 0 (DWORD)
Предупреждение Задаването им на ненулеви стойности прави устройствата, на които сте инсталирали актуализацията CVE-2021-34527, уязвими.
Забележка Конфигурирането на тези настройки не забранява функцията Point and Print.
4. [Препоръчва се] Отменете ограниченията за точката и отпечатването, така че само администраторите да могат да инсталират драйвери за принтер на сървърите за принтери. Това се извършва с помощта на ключа от системния регистър RestrictDriverInstallationToAdministrators. Актуализации, издадени на 6 юли 2021 г. или по-късно, имат стойност по подразбиране 0 (дезактивирани), докато актуализациите не бъдат пуснати на 10 август 2021 г. Актуализации, издадени на 10 август 2021 г. или по-късно, имат стойност по подразбиране 1 (разрешена). За повече информация как да зададете RestrictDriverInstallationToAdministrators и други препоръки, свързани с печата, вижте KB5005652 – Управление на поведението на инсталирането на нов драйвер за отбелязване и отпечатване по подразбиране (CVE-2021-34481)
Повече информация
Влияят ли корекциите за CVE-2021-34527 на сценария за инсталиране по подразбиране на драйвера на Point and Print за клиентско устройство, което се свързва към и инсталира драйвер за печат за споделена мрежа за принтер?
Не, корекциите за CVE-2021-34527 не засягат пряко сценария за инсталиране на драйвера за Point and Print по подразбиране за клиентско устройство, което се свързва към и инсталира драйвер за печат за споделена мрежа за принтер. В този случай клиентско устройство се свързва към сървър за печат и изтегля и инсталира драйверите от този надежден сървър. Този сценарий е различен от уязвимия сценарий, при който атакуващ се опитва да инсталира злонамерен драйвер на самия сървър за печат – локално или отдалечено.