KB5005010: Einschränken der Installation neuer Druckertreiber nach der Anwendung der Updates vom 6. Juli 2021

Zusammenfassung

Sicherheitsupdates, die am und nach dem 6. Juli 2021 veröffentlicht wurden, enthalten Schutz vor einer Sicherheitsanfälligkeit bezüglich Remotecodeausführung im Windows-Druckwarteschlangendienst (spoolsv.exe), die als "PrintNightmare" bezeichnet wird und in CVE-2021-34527 dokumentiert ist. Nach der Installation der Updates vom Juli 2021 und höher können Nichtadministratoren, einschließlich delegierter Administratorgruppen wie Druckeroperatoren, keine signierten und nicht signierten Druckertreiber auf einem Druckserver installieren. Standardmäßig können nur Administratoren sowohl signierte als auch unsignierte Druckertreiber auf einem Druckserver installieren.

Hinweis Vor der Installation der Out-of-Band-Updates vom Juli 2021 und höher mit Schutzmaßnahmen für CVE-2021-34527 konnte die Sicherheitsgruppe der Druckeroperatoren sowohl signierte als auch nicht signierte Druckertreiber auf einem Druckerserver installieren. Ab dem Out-of-Band-Update vom Juli 2021 sind Administratoranmeldeinformationen erforderlich, um signierte und nicht signierte Druckertreiber auf einem Druckerserver zu installieren. Um alle Gruppenrichtlinieneinstellungen für Point-and-Print-Einschränkungen außer Kraft zu setzen und sicherzustellen, dass nur Administratoren Druckertreiber auf einem Druckerserver installieren können, konfigurieren Sie optional den Registrierungswert "RestrictDriverInstallationToAdmins " auf 1.

Es wird empfohlen, die neuesten Windows-Updates, die am oder nach dem 6. Juli 2021 veröffentlicht wurden, sofort auf allen unterstützten Windows-Client- und Serverbetriebssystemen zu installieren, beginnend mit Geräten, auf denen derzeit der Druckspoolerdienst gehostet wird. Legen Sie als Nächstes die Einstellungen "Beim Installieren von Treibern für eine neue Verbindung" und "Beim Aktualisieren von Treibern für eine vorhandene Verbindung" in der Gruppenrichtlinie "Point-and-Print-Einschränkungen" auf "Warnung und Anhebungsaufforderung anzeigen" fest.

Lösung

  1. Installieren Sie die Out-of-Band-Updates vom Juli 2021 oder später.
  2. Überprüfen Sie, ob die folgenden Bedingungen zutreffen:
  • Registrierungseinstellungen: HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows NT\Printers\PointAndPrint

    • NoWarningNoElevationOnInstall = 0 (DWORD) oder nicht definiert (Standardeinstellung)
    • UpdatePromptSettings = 0 (DWORD) oder nicht definiert (Standardeinstellung)
  • Gruppenrichtlinie: Sie haben die Gruppenrichtlinie für Point-and-Print-Einschränkungen nicht konfiguriert.

Wenn beide Bedingungen zutreffen, sind Sie nicht anfällig für CVE-2021-34527, und es sind keine weiteren Maßnahmen erforderlich. Wenn eine der Bedingungen nicht zutrifft, sind Sie gefährdet. Führen Sie die folgenden Schritte aus, um die Gruppenrichtlinie "Point-and-Print-Einschränkungen" in eine sichere Konfiguration zu ändern.

  1. Öffnen Sie den Gruppenrichtlinien-Editor, und wechseln Sie zu "Computerkonfiguration>", "AdministrativeVorlagendrucker>".

  2. Konfigurieren Sie die Einstellung für Point-and-Print-Einschränkungen der Gruppenrichtlinie wie folgt:

    1. Legen Sie die Einstellung "Point-and-Print-Einschränkungen" der Gruppenrichtlinie auf "Aktiviert" fest.
    2. „Beim Installieren von Treibern für eine neue Verbindung“: „Warnung und Anhebungsaufforderung anzeigen“.
    3. "Beim Aktualisieren von Treibern für eine neue Verbindung": "Warnung und Anhebungsaufforderung anzeigen".

68d8b71b-e5b4-4d5a-b538-34f061bf1253

Wichtig Es wird dringend empfohlen, diese Richtlinie auf alle Computer anzuwenden, auf denen der Druckspoolerdienst gehostet wird.

Anforderungen für Neustarts: Diese Richtlinienänderung erfordert keinen Neustart des Geräts oder des Druckerspoolerdiensts nach der Anwendung dieser Einstellungen.

3. Urheberrecht Verwenden Sie die folgenden Registrierungsschlüssel, um zu bestätigen, dass die Gruppenrichtlinie ordnungsgemäß angewendet wurde:

HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows NT\Printers\PointAndPrint

  • NoWarningNoElevationOnInstall = 0 (DWORD)
  • UpdatePromptSettings = 0 (DWORD)

Warnung Wenn Sie diese auf Werte ungleich Null festlegen, sind die Geräte, auf denen Sie das Update CVE-2021-34527 installiert haben, anfällig.

Hinweis Durch das Konfigurieren dieser Einstellungen wird die Point-and-Print-Funktion nicht deaktiviert.

4. Urheberrecht [Empfohlen] Außerkraftsetzen von Point-and-Print-Einschränkungen, sodass nur Administratoren Druckertreiber auf Druckerservern installieren können. Dies erfolgt mithilfe des Registrierungsschlüssels RestrictDriverInstallationToAdministrators. Updates, die am 6. Juli 2021 oder später veröffentlicht wurden, haben bis zur Veröffentlichung von Updates am 10. August 2021 standardmäßig den Wert 0 (deaktiviert).  Updates, die am 10. August 2021 oder später veröffentlicht wurden, haben den Standardwert 1 (aktiviert).  Weitere Informationen zum Festlegen von "RestrictDriverInstallationToAdmins " und andere druckbezogene Empfehlungen finden Sie unter KB5005652 – Verwalten des Installationsverhaltens des neuen Standardtreibers für Punkt und Drucken (CVE-2021-34481)

Weitere Informationen

Wirken sich die Korrekturen für CVE-2021-34527 auf das Standardinstallationsszenario des Point-and-Print-Treibers für ein Clientgerät aus, das eine Verbindung mit einem Druckertreiber für einen gemeinsam genutzten Netzwerkdrucker herstellt und diesen installiert?

Nein, die Korrekturen für CVE-2021-34527 wirken sich nicht direkt auf das Standardinstallationsszenario des Point-and-Print-Treibers für ein Clientgerät aus, das eine Verbindung mit einem Druckertreiber für einen gemeinsam genutzten Netzwerkdrucker herstellt und diesen installiert. In diesem Fall stellt ein Clientgerät eine Verbindung zu einem Druckerserver her und lädt die Treiber von diesem vertrauenswürdigen Server herunter und installiert sie. Dieses Szenario unterscheidet sich vom anfälligen Szenario, bei dem ein Angreifer versucht, einen böswilligen Treiber lokal oder remote auf dem Druckserver selbst zu installieren.