Resumen
Las actualizaciones de seguridad publicadas a partir del 6 de julio de 2021 contienen protecciones para una vulnerabilidad de ejecución de código remoto en el servicio Administrador de trabajos de impresión de Windows (spoolsv.exe) conocida como "PrintNightmare", documentada en CVE-2021-34527. Después de instalar las actualizaciones de julio de 2021 y posteriores, los usuarios que no son administradores, incluidos los grupos de administradores delegados, como los operadores de impresora, no pueden instalar controladores de impresora firmados o sin firmar en un servidor de impresión. De forma predeterminada, solo los administradores pueden instalar controladores de impresora firmados y sin firmar en un servidor de impresión.
Nota Antes de instalar las actualizaciones de Windows fuera de banda de julio de 2021 y posteriores que contienen protecciones para CVE-2021-34527, el grupo de seguridad de los operadores de impresoras podría instalar controladores de impresora firmados y no firmados en un servidor de impresoras. A partir de la actualización fuera de banda de julio de 2021, se necesitarán credenciales de administrador para instalar controladores de impresora firmados y sin firmar en un servidor de impresora. Opcionalmente, para invalidar todas las restricciones de apuntar e imprimir Configuración de directiva de grupo y asegurarse de que solo los administradores pueden instalar controladores de impresora en un servidor de impresión, configure el valor del Registro RestrictDriverInstallationToAdministrators en 1.
Le recomendamos que instale inmediatamente las actualizaciones más recientes de Windows publicadas a partir del 6 de julio de 2021 en todos los sistemas operativos cliente y servidor de Windows compatibles, empezando por los dispositivos que actualmente hospedan el servicio de administrador de trabajos de impresión. A continuación, establezca las opciones "Al instalar controladores para una nueva conexión" y "Al actualizar controladores para una conexión existente" en la configuración de la directiva de grupo Restricciones de apuntar e imprimir en "Mostrar advertencia y solicitud de elevación".
Resolución
- Instale las actualizaciones fuera de banda o posteriores de julio de 2021.
- Compruebe si se cumplen las condiciones siguientes:
Configuración del Registro: HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows NT\Printers\PointAndPrint
- NoWarningNoElevationOnInstall = 0 (DWORD) o no definido (configuración predeterminada)
- UpdatePromptSettings = 0 (DWORD) o no definido (configuración predeterminada)
directiva de grupo: no ha configurado las restricciones de apuntar e imprimir la directiva de grupo.
Si ambas condiciones son verdaderas, entonces no es vulnerable a CVE-2021-34527 y no es necesario hacer nada más. Si alguna de las dos condiciones no es verdadera, usted es vulnerable. Siga los pasos que se indican a continuación para cambiar la directiva de grupo Restricciones de apuntar e imprimir a una configuración segura.
Abra la herramienta del editor de directivas de grupo y vaya a Configuración del> equipoPlantillas> administrativasImpresoras.
Configure la configuración de la directiva de grupo Restricciones de apuntar e imprimir de la siguiente manera:
- Establezca la configuración de la directiva de grupo Restricciones de apuntar e imprimir en "Habilitado".
- "Al instalar controladores para una nueva conexión": "Mostrar aviso y petición de elevación".
- "Al actualizar controladores para una conexión existente": "Mostrar advertencia y solicitud de elevación".
Importante Se recomienda encarecidamente que aplique esta directiva a todas las máquinas que hospeden el servicio de administrador de trabajos de impresión.
Requisitos de reinicio: Este cambio de directiva no requiere reiniciar el dispositivo o el servicio de cola de impresión después de aplicar esta configuración.
3. Use las siguientes claves del Registro para confirmar que la directiva de grupo se aplicó correctamente:
HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows NT\Printers\PointAndPrint
- NoWarningNoElevationOnInstall = 0 (DWORD)
- UpdatePromptSettings = 0 (DWORD)
Advertencia Si se establecen en valores distintos de cero, los dispositivos en los que haya instalado la actualización CVE-2021-34527 sean vulnerables.
Nota Al configurar estos ajustes, no se deshabilita la característica Apuntar e imprimir.
4. [Recomendado] Invalide las restricciones de apuntar e imprimir para que solo los administradores puedan instalar controladores de impresión en servidores de impresora. Esto se hace mediante la clave del Registro RestrictDriverInstallationToAdministrators. Las novedades publicadas el 6 de julio de 2021 o posteriores tienen un valor predeterminado de 0 (deshabilitado) hasta que se publiquen actualizaciones el 10 de agosto de 2021. Las novedades publicadas el 10 de agosto de 2021 o posteriores tienen un valor predeterminado de 1 (habilitado). Para obtener más información sobre cómo establecer RestrictDriverInstallationToAdministrators y otras recomendaciones relacionadas con la impresión, consulte KB5005652: Administrar el comportamiento de instalación del controlador predeterminado de Impresión y el nuevo Point and Print (CVE-2021-34481)
Más información
¿Afectan las correcciones para CVE-2021-34527 al escenario predeterminado de instalación del controlador de apuntar e imprimir para un dispositivo cliente que se conecta e instala un controlador de impresión para una impresora de red compartida?
No, las correcciones para CVE-2021-34527 no afectan directamente al escenario predeterminado de instalación del controlador de apuntar e imprimir para un dispositivo cliente que se conecta e instala un controlador de impresión para una impresora de red compartida. En este caso, un dispositivo cliente se conecta a un servidor de impresión y descarga e instala los controladores desde ese servidor de confianza. Este escenario es diferente del escenario vulnerable en el que un atacante intenta instalar un controlador malintencionado en el propio servidor de impresión, ya sea de forma local o remota.