KB5005010: הגבלת ההתקנה של מנהלי מדפסת חדשים לאחר החלת העדכונים של 6 ביולי 2021

Summary

עדכוני אבטחה שהופצו ב- 6 ביולי 2021 ואילך מכילים הגנות עבור פגיעות של ביצוע קוד מרחוק בשירות מנגנון ההדפסה ברקע של Windows (spoolsv.exe) המכונה "PrintNightmare", המתועדת ב - CVE-2021-34527. לאחר התקנת העדכונים של יולי 2021 ואילך, אנשים שאינם מנהלי מערכת, כולל קבוצות מנהלי מוסמכות כגון מפעילי מדפסות, אינם יכולים להתקין מנהלי מדפסת חתומים ולא חתומים בשרת הדפסה. כברירת מחדל, רק מנהלי מערכת יכולים להתקין מנהלי מדפסת חתומים ולא חתומים בשרת הדפסה.

הערה לפני התקנת העדכון הנפרד מיולי 2021 ועדכוני Windows מאוחרים יותר המכילים הגנות עבור CVE-2021-34527, קבוצת האבטחה של מפעילי המדפסות יכולה להתקין מנהלי מדפסת חתומים ולא חתומים בשרת מדפסת. החל מעדכון החוץ של יולי 2021, אישורי מנהל מערכת יידרשו כדי להתקין מנהלי מדפסת חתומים ולא חתומים בשרת מדפסת. באופן אופציונלי, כדי לעקוף את כל הגדרות המדיניות הקבוצתית של הצבע והדפס ולהבטיח שרק מנהלי מערכת יכולים להתקין מנהלי מדפסות בשרת הדפסה, קבע את תצורת ערך הרישום RestrictDriverInstallationToAdministrators ל- 1.

מומלץ להתקין באופן מיידי את עדכוני Windows האחרונים שהופצו ב- 6 ביולי 2021 או לאחר מכן בכל מערכות ההפעלה הנתמכות של לקוח ושרת Windows, החל ממכשירים שמארחים כעת את שירות מנגנון ההדפסה ברקע. לאחר מכן, הגדר את "בעת התקנת מנהלי התקנים עבור חיבור חדש" ו"בעת עדכון מנהלי התקנים עבור חיבור קיים" בהגבלות הצבע והדפס מדיניות קבוצתית ל"הצג הודעת אזהרה והעלאה".

רזולוציה

  1. התקן את העדכונים של יולי 2021 מחוץ לפס או מאוחר יותר.
  2. בדוק אם מתקיימים התנאים הבאים:
  • הגדרות רישום: HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows NT\Printers\PointAndPrint

    • NoWarningNoElevationOnInstall = 0 (DWORD) or not defined (הגדרת ברירת מחדל)
    • UpdatePromptSettings = 0 (DWORD) או לא מוגדר (הגדרת ברירת מחדל)
  • מדיניות קבוצתית: לא קבעת את התצורה של מדיניות קבוצתית ההגבלות על הצבע והדפס.

אם שני התנאים מתקיימים, אינך חשוף ל- CVE-2021-34527 ואין צורך בפעולה נוספת. אם אחד מהתנאים אינו מתקיים, אתה פגיע. בצע את השלבים הבאים כדי לשנות את מדיניות קבוצתית הגבלות הצבע והדפס לתצורה מאובטחת.

  1. פתח את כלי עורך המדיניות הקבוצתית ועבור אל תצורת> המחשב,תבניות> ניהולמדפסות.

  2. קבע את התצורה של הגדרת מדיניות קבוצתית ההגבלות על הצבע והדפס באופן הבא:

    1. הגדר את ההגדרה הגבלות הצבע והדפס מדיניות קבוצתית ל"מופעל".
    2. "בעת התקנת מנהלי התקנים עבור חיבור חדש": "הצג הודעת אזהרה והעלאה".
    3. "בעת עדכון מנהלי התקנים עבור חיבור קיים": "הצג הודעת אזהרה והעלאת פרסום".

68d8b71b-e5b4-4d5a-b538-34f061bf1253

חשוב מומלץ מאוד להחיל מדיניות זו על כל המחשבים המארחים את שירות מנגנון ההדפסה ברקע.

דרישות הפעלה מחדש: שינוי מדיניות זה אינו מצריך הפעלה מחדש של המכשיר או של שירות מנגנון ההדפסה ברקע לאחר החלת הגדרות אלה.

3. השתמש במפתחות הרישום הבאים כדי לוודא שמדיניות מדיניות קבוצתית הוחלה כהלכה:

HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows NT\Printers\PointAndPrint

  • NoWarningNoElevationOnInstall = 0 (DWORD)
  • UpdatePromptSettings = 0 (DWORD)

אזהרה הגדרת ערכים אלה לערכים שאינם אפס הופכת את המכשירים שבהם התקנת את העדכון CVE-2021-34527 לפגיעים.

הערה קביעת הגדרות אלה אינה מבטלת את התכונה 'הצבע והדפס'.

4. [מומלץ] עקוף הגבלות נקודה והדפסה כך שרק מנהלי מערכת יוכלו להתקין מנהלי הדפסה בשרתי מדפסת. פעולה זו מתבצעת באמצעות מפתח הרישום RestrictDriverInstallationToAdministrators. עדכונים שהופצו ב- 6 ביולי 2021 ואילך כוללים ברירת מחדל של 0 (מושבת) עד עדכונים שהופצו ב- 10 באוגוסט 2021.  עדכונים שהופצו ב- 10 באוגוסט 2021 ואילך כוללים ברירת מחדל של 1 (זמין).  לקבלת מידע נוסף על אופן ההגדרה של RestrictDriverInstallationToAdministrators והמלצות אחרות הקשורות להדפסה, ראה KB5005652 - ניהול אופן פעולה חדש של התקנת מנהל התקן המוגדר כברירת מחדל עבור Point and Print (CVE-2021-34481)

מידע נוסף

האם התיקונים עבור CVE-2021-34527 משפיעים על תרחיש ברירת המחדל של התקנת מנהל התקן הצבע והדפס עבור מכשיר לקוח המתחבר ומתקין מנהל התקן הדפסה עבור מדפסת רשת משותפת?

לא, התיקונים עבור CVE-2021-34527 אינם משפיעים ישירות על תרחיש ברירת המחדל של התקנת מנהל התקן הצבע והדפס עבור מכשיר לקוח המתחבר ומתקין מנהל התקן הדפסה עבור מדפסת רשת משותפת. במקרה זה, התקן לקוח מתחבר לשרת הדפסה ומוריד ומתקין את מנהלי ההתקנים משרת מהימן זה. תרחיש זה שונה מהתרחיש הפגיע שבו תוקף מנסה להתקין מנהל התקן זדוני בשרת ההדפסה עצמו, באופן מקומי או מרוחק.