KB5005010: ograničavanje instalacije novih upravljačkih programa pisača nakon primjene ažuriranja od 6. srpnja 2021.

Sažetak

Sigurnosna ažuriranja objavljena 6. srpnja 2021. i kasnije sadrže zaštitu od ranjivosti daljinskog izvršavanja koda u servisu usmjerivača ispisa u sustavu Windows (spoolsv.exe) poznatom kao "PrintNightmare", dokumentirano u CVE-2021-34527. Nakon instalacije ažuriranja za srpanj 2021. i novijih, osobe koje nisu administratori, uključujući delegirane administratorske grupe kao što su operateri pisača, ne mogu instalirati potpisane i nepotpisane upravljačke programe pisača na poslužitelj pisača. Prema zadanim postavkama samo administratori mogu instalirati i potpisane i nepotpisane upravljačke programe pisača na poslužitelj ispisa.

Napomena Prije instalacije izvanrednih ažuriranja za srpanj 2021. i novijih ažuriranja sustava Windows koja sadrže zaštite za CVE-2021-34527, sigurnosna grupa operatera pisača mogla je instalirati i potpisane i nepotpisane upravljačke programe pisača na poslužitelju pisača. Počevši od ažuriranja izvan raspona za srpanj 2021., administratorske vjerodajnice bit će potrebne za instalaciju potpisanih i nepotpisanih upravljačkih programa pisača na poslužitelju pisača. Ako želite, da biste nadjačali sve postavke pravilnika grupe za Pokaži i ispiši i osigurali da samo administratori mogu instalirati upravljačke programe pisača na poslužitelju pisača, konfigurirajte vrijednost registra RestrictDriverInstallationToAdministrators na 1.

Preporučujemo da odmah instalirate najnovija ažuriranja sustava Windows objavljena 6. srpnja 2021. ili kasnije na svim podržanim klijentskim i poslužiteljskim operacijskim sustavima Windows, počevši od uređaja koji trenutno hostiraju uslugu usmjerivača ispisa. Zatim postavite "Prilikom instaliranja upravljačkih programa za novu vezu" i "Prilikom ažuriranja upravljačkih programa za postojeću vezu" u postavci pravilnik grupe za ograničenja značajke Pokaži i ispiši na "Pokaži upozorenje i upit za povećanje ovlasti".

Rješenje

  1. Instalirajte izvanredna ažuriranja za srpanj 2021. ili novija ažuriranja.
  2. Provjerite jesu li ispunjeni sljedeći uvjeti:
  • Postavke registra: HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows NT\Printers\PointAndPrint

    • NoWarningNoElevationOnInstall = 0 (DWORD) ili nije definirano (zadana postavka)
    • UpdatePromptSettings = 0 (DWORD) ili nije definirano (zadana postavka)
  • pravilnik grupe: niste konfigurirali pravilnik grupe ograničenja Pokaži i ispiši.

Ako su oba uvjeta istinita, niste ranjivi na CVE-2021-34527 i nije potrebna nikakva dodatna radnja. Ako bilo koji uvjet nije istinit, ranjivi ste. Slijedite korake u nastavku da biste promijenili pravilnik grupe za ograničenja Pokaži i ispiši na sigurnu konfiguraciju.

  1. Otvorite alat za uređivanje pravilnika grupe i idite na Konfiguracija> računala– administrativni predlošci>– pisači.

  2. Konfigurirajte postavku pravilnik grupe za ograničenja mogućnosti Pokaži i ispiši na sljedeći način:

    1. Postavite postavku pravilnik grupe Ograničenja značajke Pokaži i ispiši na "Omogućeno".
    2. "Prilikom instaliranja upravljačkih programa za novu vezu": "Pokaži upozorenje i upit o povećanju".
    3. "Prilikom ažuriranja upravljačkih programa za postojeću vezu": "Pokaži upozorenje i upit za povećanje ovlasti".

68d8b71b-e5b4-4d5a-b538-34f061bf1253

Važno Preporučujemo da taj pravilnik primijenite na sva računala na kojima se nalazi usluga usmjerivača ispisa.

Preduvjeti ponovnog pokretanja: Ta promjena pravilnika ne zahtijeva ponovno pokretanje uređaja ili servisa usmjerivača ispisa nakon primjene tih postavki.

3. Upotrijebite sljedeće ključeve registra da biste provjerili je li pravilnik grupe pravilno primijenjen:

HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows NT\Printers\PointAndPrint

  • NoWarningNoElevationOnInstall = 0 (DWORD)
  • UpdatePromptSettings = 0 (DWORD)

Upozorenje Postavljanjem tih vrijednosti na vrijednosti koje nisu nula uređaji na koje ste instalirali ažuriranje CVE-2021-34527 postaju ranjivi.

Napomena Konfiguriranjem tih postavki ne onemogućuje se značajka Pokaži i ispiši.

4. [Preporučeno] Nadjačajte ograničenja mogućnosti Pokaži i ispiši tako da samo administratori mogu instalirati upravljačke programe pisača na poslužitelje pisača. To se radi pomoću ključa registra RestrictDriverInstallationToAdministrators. Ažuriranja objavljena 6. srpnja 2021. ili novija imaju zadanu vrijednost 0 (onemogućeno) do ažuriranja objavljenih 10. kolovoza 2021.  Ažuriranja objavljena 10. kolovoza 2021. ili novija imaju zadanu postavku 1 (omogućena).  Dodatne informacije o postavljanju postavki RestrictDriverInstallationToAdministrators i drugim preporukama povezanim s ispisom potražite u članku KB5005652 – Upravljanje novim zadanim ponašanjem instalacije upravljačkog programa Pokaži i ispiši (CVE-2021-34481)

Dodatne informacije

Utječu li popravci za CVE-2021-34527 na zadani scenarij instalacije upravljačkog programa Pokaži i ispiši za klijentski uređaj koji se povezuje i instalira upravljački program pisača za zajednički mrežni pisač?

Ne, popravci za CVE-2021-34527 ne utječu izravno na zadani scenarij instalacije upravljačkog programa Pokaži i ispiši za klijentski uređaj koji se povezuje i instalira upravljački program pisača za zajednički mrežni pisač. U tom se slučaju klijentski uređaj povezuje s poslužiteljem ispisa te preuzima i instalira upravljačke programe s tog pouzdanog poslužitelja. Taj se scenarij razlikuje od ranjivog scenarija kada napadač pokušava instalirati zlonamjerni upravljački program na sam poslužitelj ispisa, bilo lokalno ili udaljeno.