KB5005010: Uusien tulostinohjainten asennuksen rajoittaminen 6. heinäkuuta 2021 julkaistujen päivitysten käyttöönoton jälkeen

Yhteenveto

6. heinäkuuta 2021 ja sen jälkeen julkaistut suojauspäivitykset sisältävät suojauksia Windowsin taustatulostuspalvelun (spoolsv.exe) koodin etäsuorittamisen haavoittuvuuteen, joka tunnetaan nimellä "PrintNightmare" ja joka on dokumentoitu artikkelissa CVE-2021-34527. Heinäkuun 2021 päivitysten ja uudempien päivitysten asentamisen jälkeen muut kuin järjestelmänvalvojat, kuten valtuutetut järjestelmänvalvojaryhmät, kuten tulostinoperaattorit, eivät voi asentaa allekirjoitettuja ja allekirjoittamattomia tulostinohjaimia tulostuspalvelimeen. Oletusarvoisesti vain järjestelmänvalvojat voivat asentaa sekä allekirjoitettuja että allekirjoittamattomia tulostinohjaimia tulostuspalvelimeen.

Huomautus Ennen heinäkuun 2021 päivitystiheyden ulkopuolisten päivitysten ja sitä uudempien CVE-2021-34527 suojausta sisältävien Windows-päivitysten asentamista tulostinoperaattoreiden käyttöoikeusryhmä voi asentaa sekä allekirjoitettuja että allekirjoittamattomia tulostinohjaimia tulostinpalvelimelle. Heinäkuun 2021 päivitystiheyden ulkopuolisesta päivityksestä alkaen järjestelmänvalvojan valtuustiedot vaaditaan allekirjoitettujen ja allekirjoittamattomien tulostinohjainten asentamiseksi tulostinpalvelimeen. Jos haluat vaihtoehtoisesti ohittaa kaikki osoittamalla tulostamisen rajoitusten ryhmäkäytäntöasetukset ja varmistaa, että vain järjestelmänvalvojat voivat asentaa tulostinohjaimia tulostuspalvelimeen, määritä RestrictDriverInstallationToAdministrators-rekisteriarvoksi 1.

Suosittelemme, että asennat uusimmat 6. heinäkuuta 2021 tai sen jälkeen julkaistut Windows-päivitykset välittömästi kaikkiin tuettuihin Windowsin asiakas- ja palvelinkäyttöjärjestelmiin alkaen laitteista, jotka tällä hetkellä isännöivät taustatulostuspalvelua. Määritä seuraavaksi Osoittamalla tulostamisen rajoitukset ryhmäkäytäntö -asetuksen "Asennettaessa ohjaimia uutta yhteyttä varten" ja "Päivitettäessä ohjaimia olemassa olevalle yhteydelle" -asetukseksi "Näytä varoitus ja korotuskehote".

Ratkaisu

  1. Asenna heinäkuun 2021 päivitystiheyden ulkopuoliset päivitykset tai uudemmat päivitykset.
  2. Tarkista, täyttyvätkö seuraavat ehdot:
  • Rekisteriasetukset: HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows NT\Printers\PointAndPrint

    • NoWarningNoElevationOnInstall = 0 (DWORD) tai ei määritetty (oletusasetus)
    • UpdatePromptSettings = 0 (DWORD) tai ei määritetty (oletusasetus)
  • Ryhmäkäytäntö: Et ole määrittänyt osoittamalla tulostamisen rajoitukset -ryhmäkäytäntöä.

Jos molemmat ehdot täyttyvät, et ole alttiina CVE-2021-34527:lle eikä lisätoimia tarvita. Jos kumpikaan ehto ei täyty, olet haavoittuvainen. Muuta osoittamalla tulostamisen rajoitukset -ryhmäkäytäntö turvalliseksi noudattamalla seuraavia ohjeita.

  1. Avaa ryhmäkäytäntöeditori-työkalu ja siirry kohtaan Tietokoneasetukset>, Hallintamallit>,Tulostimet.

  2. Määritä Osoittamalla tulostamisen rajoitukset -ryhmäkäytännön asetus seuraavasti:

    1. Määritä Osoittamalla tulostamisen rajoitukset -ryhmäkäytännön asetukseksi Käytössä.
    2. "When installing drivers for a new connection" (Asennettaessa ohjaimia uutta yhteyttä varten): "Näytä varoitus ja korotuskehote".
    3. "Päivitettäessä ohjaimia olemassa olevalle yhteydelle": "Näytä varoitus ja korotuskehote".

68d8b71b-e5b4-4d5a-b538-34f061bf1253

Tärkeää Microsoft suosittelee tämän käytännön käyttämistä kaikissa koneissa, jotka isännöivät taustatulostuspalvelua.

Uudelleenkäynnistysvaatimukset: Tämä käytäntömuutos ei edellytä laitteen tai taustatulostuspalvelun uudelleenkäynnistystä näiden asetusten käyttöönoton jälkeen.

3. Varmista seuraavien rekisteriavainten avulla, että ryhmäkäytäntö on otettu oikein käyttöön:

HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows NT\Printers\PointAndPrint

  • NoWarningNoElevationOnInstall = 0 (DWORD)
  • UpdatePromptSettings = 0 (DWORD)

Varoitus Jos asennat nämä nollasta poikkeaviin arvoihin, laitteista, joihin olet asentanut CVE-2021-34527-päivityksen, on haavoittuvia.

Huomautus Näiden asetusten määrittäminen ei poista osoittamalla tulostamistoimintoa käytöstä.

4. [Suositus] Ohita osoitin- ja tulostusrajoitukset niin, että vain järjestelmänvalvojat voivat asentaa tulostinohjaimet tulostinpalvelimiin. Tämä tehdään käyttämällä rekisteriavainta RestrictDriverInstallationToAdministrators. 6. heinäkuuta 2021 tai myöhemmin julkaistujen Päivitykset ovat oletusarvoisesti 0 (poissa käytöstä), kunnes päivitykset julkaistaan 10. elokuuta 2021.  10. elokuuta 2021 tai myöhemmin julkaistujen Päivitykset ovat oletusarvoisesti 1 (käytössä).  Lisätietoja RestrictDriverInstallationToAdministratorsin määrittämisestä ja muista tulostamiseen liittyvistä suosituksista on kohdassa KB5005652 – Hallitse uuden osoittamalla tulostamisen ohjaimen oletusasennustoimintaa (CVE-2021-34481)

Lisätietoja

Vaikuttavatko CVE-2021-34527:n korjaukset osoittamalla tulostamisen ohjaimen oletusasennusskenaarioon asiakaslaitteelle, joka muodostaa yhteyden jaetun verkkotulostimen tulostinohjaimeen ja asentaa sitä?

Ei, CVE-2021-34527:n korjaukset eivät vaikuta suoraan osoittamalla tulostamisen ohjaimen oletusasennusskenaarioon asiakaslaitteelle, joka muodostaa yhteyden jaetun verkkotulostimen tulostinohjaimeen ja asentaa sitä. Tässä tapauksessa asiakaslaite muodostaa yhteyden tulostuspalvelimeen ja lataa ja asentaa ohjaimet kyseiseltä luotetulta palvelimelta. Tämä skenaario eroaa haavoittuvasta skenaariosta, jossa hyökkääjä yrittää asentaa haitallisen ohjaimen tulostuspalvelimeen joko paikallisesti tai etäyhteyden välityksellä.