KB5005010: uute printeridraiverite installimise piiramine pärast 6. juuli 2021 värskenduste rakendamist

Kokkuvõte

6. juulil 2021 ja pärast seda välja antud turbevärskendused sisaldavad kaitset koodi kaugkäivitamise nõrkuse eest Windowsi prindispuuleri teenuses (spoolsv.exe), mida nimetatakse "PrintNightmare", dokumenteeritud versioonis CVE-2021-34527. Pärast 2021. aasta juuli ja uuemate värskenduste installimist ei saa mitteadministraatorid (sh delegeeritud administraatorirühmad (nt printerioperaatorid) installida prindiserverisse allkirjastatud ja allkirjastamata printeridraivereid. Vaikimisi saavad prindiserverisse installida nii allkirjastatud kui ka allkirjastamata printeridraivereid ainult administraatorid.

Märkus Enne 2021. aasta juuli ribavälise ja uuemate Windowsi värskenduste installimist, mis sisaldavad CVE-2021-34527 kaitset, võib printerioperaatorite turberühm installida printeriserverisse nii allkirjastatud kui ka allkirjastamata printeridraiverid. Alates 2021. aasta juuli värskendusribavälisest värskendusest on printeriserverisse allkirjastatud ja allkirjastamata printeridraiverite installimiseks vaja administraatori identimisteavet. Soovi korral saate alistada kõik punkti- ja prindipiirangute rühmapoliitika sätted ning tagada, et prindiserverisse saavad printeridraivereid installida ainult administraatorid, konfigureerige registriväärtuse RestrictDriverInstallationToAdministrators väärtuseks 1.

Soovitame teil installida uusimad Windowsi värskendused, mis on välja antud 6. juulil 2021 või hiljem kõigis toetatud Windowsi klient- ja serveri operatsioonisüsteemides, alustades seadmetest, mis praegu majutavad prindispuuleri teenust. Järgmiseks määrake sätte Osuta ja prindipiirangud Rühmapoliitika sätteks "Draiverite installimisel uue ühenduse jaoks" ja "Draiverite värskendamisel olemasoleva ühenduse jaoks".

Lahendus

  1. Installige 2021. aasta juuli või uuemad värskendused.
  2. Kontrollige, kas täidetud on järgmised tingimused.
  • Registrisätted: HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows NT\Printers\PointAndPrint

    • NoWarningNoElevationOnInstall = 0 (DWORD) või määratlemata (vaikesäte)
    • UpdatePromptSettings = 0 (DWORD) või määratlemata (vaikesäte)
  • Rühmapoliitika: te pole Rühmapoliitika Punkti- ja prindipiirangud konfigureerinud.

Kui mõlemad tingimused on tõesed, ei ole te CVE-2021-34527 suhtes haavatavad ega vaja rohkem midagi teha. Kui kumbki tingimus pole tõene, olete haavatav. Punkti- ja prindipiirangute Rühmapoliitika turvaliseks konfiguratsiooniks muutmiseks järgige alltoodud juhiseid.

  1. Avage rühmapoliitika redaktori tööriist ja minge jaotisse Arvuti konfiguratsioon>Haldusmallid Printerid>.

  2. Konfigureerige punkti- ja prindipiirangud Rühmapoliitika järgmiselt.

    1. Seadke sätte Punkti- ja prindipiirangud Rühmapoliitika väärtuseks Lubatud.
    2. "Draiverite installimisel uue ühenduse jaoks": "Kuva hoiatus- ja kõrguse viip".
    3. "Olemasoleva ühenduse draiverite värskendamisel": "Kuva hoiatus- ja kõrguse viip".

68d8b71b-e5b4-4d5a-b538-34f061bf1253

Tähtis Soovitame tungivalt rakendada selle poliitika kõigile arvutitele, mis majutavad prindispuuleri teenust.

Taaskäivitamisnõuded: See poliitikamuudatus ei nõua pärast nende sätete rakendamist seadme või prindispuuleri teenuse taaskäivitamist.

3. 3. Kinnitage järgmiste registrivõtmete abil, et Rühmapoliitika oleks õigesti rakendatud.

HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows NT\Printers\PointAndPrint

  • NoWarningNoElevationOnInstall = 0 (DWORD)
  • UpdatePromptSettings = 0 (DWORD)

Hoiatus Kui määrate neile mittenullväärtustega seadmed, millesse olete CVE-2021-34527 värskenduse installinud, haavatavaks.

Märkus Nende sätete konfigureerimine ei keela punkti- ja printimisfunktsiooni.

4. 4. [Soovitatav] Tühistage punkti- ja prindipiirangud, et printeriserveritesse saaksid prindidraivereid installida ainult administraatorid. Selleks kasutatakse registrivõtit RestrictDriverInstallationToAdministrators. Teabevärskendused välja antud 6. juulil 2021 või hiljem, on vaikeväärtus 0 (keelatud), kuni värskendused on välja antud 10. augustil 2021.  Teabevärskendused, mis on välja antud 10. augustil 2021 või uuemas versioonis, on vaikeväärtus 1 (lubatud).  Lisateavet restrictDriverInstallationToAdministrators ja muude prindiga seotud soovituste määramise kohta leiate teemast KB5005652 – Uue punkti ja prindi draiveri vaikeinstallimiskäitumise haldamine (CVE-2021-34481)

Lisateave

Kas CVE-2021-34527 parandused mõjutavad punkti- ja prindidraiveri vaikestsenaariumi klientseadme puhul, mis loob ühenduse ühisvõrguprinteriga ja installib selle prindidraiveri?

Ei, CVE-2021-34527 parandused ei mõjuta otseselt punkti- ja prindidraiveri vaikestsenaariumi klientseadme puhul, mis loob ühenduse ühiskasutatava võrguprinteri prindidraiveriga ja installib selle. Sel juhul loob klientseade ühenduse prindiserveriga ning laadib alla ja installib draiverid usaldusväärsest serverist. See stsenaarium erineb haavatavast stsenaariumist, kus ründaja proovib installida ründedraiverit prindiserverisse endasse kas kohalikult või kaugühenduse kaudu.