KB5005010 : restriction de l’installation de nouveaux pilotes d’imprimante après l’application des mises à jour du 6 juillet 2021

Récapitulatif

Les mises à jour de sécurité publiées à partir du 6 juillet 2021 contiennent des protections pour une vulnérabilité d’exécution de code à distance dans le service Impression Windows Spouleur (spoolsv.exe) connue sous le nom de « PrintNightmare », documentée dans CVE-2021-34527. Après avoir installé les mises à jour de juillet 2021 et ultérieures, les non-administrateurs, y compris les groupes d’administrateurs délégués tels que les opérateurs d’imprimante, ne peuvent pas installer de pilotes d’imprimante signés et non signés sur un serveur d’impression. Par défaut, seuls les administrateurs peuvent installer des pilotes d’imprimante signés et non signés sur un serveur d’impression.

Remarque Avant d’installer la mise à jour hors bande de juillet 2021 et les mises à jour Windows ultérieures contenant des protections pour CVE-2021-34527, le groupe de sécurité des opérateurs d’imprimante pouvait installer des pilotes d’imprimante signés et non signés sur un serveur d’imprimante. À compter de la mise à jour hors bande de juillet 2021, les informations d’identification d’administrateur seront requises pour installer les pilotes d’imprimante signés et non signés sur un serveur d’imprimante. Si vous le souhaitez, pour remplacer tous les paramètres de stratégie de groupe Restrictions Pointer et imprimer et vous assurer que seuls les administrateurs peuvent installer des pilotes d’imprimante sur un serveur d’impression, configurez la valeur de Registre RestrictDriverInstallationToAdministrators sur 1.

Il est recommandé d’installer immédiatement les dernières mises à jour Windows publiées à partir du 6 juillet 2021 sur tous les systèmes d’exploitation client et serveur Windows pris en charge, en commençant par les appareils hébergeant actuellement le service Spouleur d’impression. Ensuite, définissez les paramètres « Lors de l’installation des pilotes d’une nouvelle connexion » et « Lors de la mise à jour des pilotes d’une connexion existante » dans le paramètre stratégie de groupe Restrictions Pointer et imprimer sur « Afficher l’avertissement et l’invite d’élévation ».

Solution

  1. Installez les mises à jour hors bande de juillet 2021 ou ultérieures.
  2. Vérifiez si les conditions suivantes sont remplies :
  • Paramètres du Registre : HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows NT\Printers\PointAndPrint

    • NoWarningNoElevationOnInstall = 0 (DWORD) ou non défini (paramètre par défaut)
    • UpdatePromptSettings = 0 (DWORD) ou non défini (paramètre par défaut)
  • Stratégie de groupe : vous n’avez pas configuré la stratégie de groupe Restrictions Pointer et imprimer.

Si les deux conditions sont remplies, vous n’êtes pas vulnérable à CVE-2021-34527 et aucune autre action n’est nécessaire. Si l’une ou l’autre condition n’est pas vraie, vous êtes vulnérable. Suivez les étapes ci-dessous pour remplacer la stratégie de groupe Restrictions Pointer et imprimer par une configuration sécurisée.

  1. Ouvrez l’outil Éditeur de stratégie de groupe et accédez à Configuration de l’ordinateur>, Utilisateursde modèles> d’administration.

  2. Configurez le paramètre de la stratégie de groupe Restrictions Pointer et imprimer comme suit :

    1. Définissez le paramètre de la stratégie de groupe Restrictions Pointer et imprimer sur « Activé ».
    2. « Lors de l’installation des pilotes pour une nouvelle connexion » : « Afficher l’avertissement et l’invite d’élévation ».
    3. « Lors de la mise à jour des pilotes d’une connexion existante » : « Afficher l’avertissement et l’invite d’élévation ».

68d8b71b-e5b4-4d5a-b538-34f061bf1253

Important Il est vivement recommandé d’appliquer cette stratégie à toutes les machines qui hébergent le service Spouleur d’impression.

Exigences en matière de redémarrage : Cette modification de stratégie ne nécessite pas de redémarrage de l’appareil ou du service Spouleur d’impression après l’application de ces paramètres.

3. Utilisez les clés de Registre suivantes pour confirmer que la stratégie de groupe a été appliquée correctement :

HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows NT\Printers\PointAndPrint

  • NoWarningNoElevationOnInstall = 0 (DWORD)
  • UpdatePromptSettings = 0 (DWORD)

Avertissement Définir ces valeurs sur des valeurs non nulles rend vulnérables les appareils sur lesquels vous avez installé la mise à jour CVE-2021-34527.

Remarque La configuration de ces paramètres ne désactive pas la fonctionnalité Pointer et imprimer.

4. [Recommandé] Remplacez les restrictions Pointer et imprimer afin que seuls les administrateurs puissent installer des pilotes d’impression sur les serveurs d’imprimante. Cette opération est effectuée à l’aide de la clé de Registre RestrictDriverInstallationToAdministrators. Mises à jour publiées le 6 juillet 2021 ou une version ultérieure ont la valeur par défaut 0 (désactivé) jusqu’aux mises à jour publiées le 10 août 2021.  Les mises à jour publiées le 10 août 2021 ou une version ultérieure ont la valeur par défaut 1 (activé).  Pour plus d’informations sur la définition de RestrictDriverInstallationToAdministrators et d’autres recommandations liées à l’impression, consultez KB5005652 : Gérer le nouveau comportement d’installation du pilote par défaut de Point et imprimer (CVE-2021-34481)

Plus d’informations

Les correctifs pour CVE-2021-34527 ont-ils un impact sur le scénario d’installation du pilote Pointer et imprimer par défaut pour un appareil client qui se connecte et installe un pilote d’impression pour une imprimante réseau partagée ?

Non, les correctifs pour CVE-2021-34527 n’affectent pas directement le scénario d’installation du pilote Pointer et imprimer par défaut pour un appareil client qui se connecte et installe un pilote d’impression pour une imprimante réseau partagée. Dans ce cas, un appareil client se connecte à un serveur d’impression et télécharge et installe les pilotes à partir de ce serveur approuvé. Ce scénario est différent du scénario vulnérable où un attaquant tente d’installer un pilote malveillant sur le serveur d’impression lui-même, localement ou à distance.