KB5005010: Új nyomtató-illesztőprogramok telepítésének korlátozása a 2021. július 6-i frissítések alkalmazása után

Összegzés

A 2021. július 6-án és azt követően kiadott biztonsági frissítések védelmet nyújtanak a Windows nyomtatásisor-kezelő szolgáltatásban (spoolsv.exe) a "PrintNightmare" néven ismert távoli kódvégrehajtási biztonsági réssel szemben, amelyet a CVE-2021-34527 című dokumentumban dokumentáltak. A 2021. júliusi és újabb frissítések telepítése után a nem rendszergazdák, beleértve a meghatalmazott rendszergazdai csoportokat, például a nyomtatóüzemeltetőket, nem telepíthetnek aláírt és aláírás nélküli nyomtatóillesztőket a nyomtatókiszolgálóra. Alapértelmezés szerint csak a rendszergazdák telepíthetik az aláírt és az aláírás nélküli nyomtató-illesztőprogramokat a nyomtatókiszolgálóra.

Megjegyzés A CVE-2021-34527 védelmét tartalmazó 2021. júliusi sávon kívüli és későbbi Windows-frissítések telepítése előtt a nyomtatóüzemeltetők biztonsági csoportja aláírt és aláíratlan nyomtatóillesztőket is telepíthetett a nyomtatókiszolgálóra. A 2021. júliusi sávon kívüli frissítéssel kezdődően rendszergazdai hitelesítő adatokra lesz szükség az aláírt és aláírás nélküli nyomtatóillesztők nyomtatókiszolgálóra történő telepítéséhez. Ha felül szeretné bírálni az összes Gyorsnyomtatási korlátozás csoportházirend-beállítást, és szeretné biztosítani, hogy csak a rendszergazdák telepíthessék a nyomtatóillesztőket a nyomtatókiszolgálóra, állítsa be a RestrictDriverInstallationToAdministrators beállításjegyzékbeli értékét 1-re.

Javasoljuk, hogy azonnal telepítse a 2021. július 6-án vagy azt követően kiadott legújabb Windows-frissítéseket az összes támogatott Windows ügyfél és kiszolgáló operációs rendszeren, kezdve azokkal az eszközökkel, amelyeknek jelenleg a nyomtatásisor-kezelő szolgáltatást üzemeltetik. Ezután állítsa be az "Új kapcsolat illesztőprogramjainak telepítésekor" és "Meglévő kapcsolat illesztőprogramjainak frissítésekor" beállítást a Gyorsnyomtatási korlátozások Csoportházirend beállításában "Figyelmeztetés és jogosultságszint-emelési kérés megjelenítése" értékre.

Megoldás

  1. Telepítse a 2021. júliusi sávon kívüli vagy újabb frissítéseket.
  2. Ellenőrizze, hogy teljesülnek-e az alábbi feltételek:
  • Beállításjegyzék-beállítások: HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows NT\Printers\PointAndPrint

    • NoWarningNoElevationOnInstall = 0 (DWORD) vagy nincs definiálva (alapértelmezett beállítás)
    • UpdatePromptSettings = 0 (DWORD) vagy nincs definiálva (alapértelmezett beállítás)
  • Csoportházirend: Nem konfigurálta a Gyorsnyomtatási korlátozások Csoportházirendet.

Ha mindkét feltétel teljesül, akkor Ön nem sebezhető a CVE-2021-34527 fertőzéssel szemben, és nincs szükség további beavatkozásra. Ha valamelyik feltétel nem teljesül, akkor kiszolgáltatott. Az alábbi lépéseket követve biztonságos konfigurációra módosíthatja a Gyorsnyomtatási korlátozások Csoportházirendet.

  1. Nyissa meg a Csoportházirend szerkesztő eszközt, és lépjen a Számítógép konfigurációja>, Felügyeleti sablonok>,Nyomtatók részre.

  2. Konfigurálja a Gyorsnyomtatási korlátozások Csoportházirend beállítását az alábbiak szerint:

    1. Állítsa a Gyorsnyomtatási korlátozások Csoportházirend beállítását "Engedélyezve" értékre.
    2. "Új kapcsolathoz tartozó illesztőprogramok telepítésekor": "Figyelmeztetés és jogosultságszint-emelési kérés megjelenítése".
    3. "Meglévő kapcsolat illesztőprogramjainak frissítésekor": "Figyelmeztetés és jogosultságszint-emelési kérés megjelenítése".

68d8b71b-e5b4-4d5a-b538-34f061bf1253

Fontos Erősen javasoljuk, hogy alkalmazza ezt a házirendet az összes olyan gépre, amelyen a nyomtatásisor-kezelő szolgáltatás található.

Újraindítási követelmények: Ez a házirend-módosítás nem igényli az eszköz vagy a nyomtatásisor-kezelő szolgáltatás újraindítását a beállítások alkalmazása után.

3. A következő beállításkulcsok használatával ellenőrizheti, hogy a rendszer helyesen alkalmazta-e a Csoportházirendet:

HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows NT\Printers\PointAndPrint

  • NoWarningNoElevationOnInstall = 0 (DWORD)
  • UpdatePromptSettings = 0 (DWORD)

Figyelmeztetés Ha ezeket nullától eltérő értékre állítja, sebezhetővé teszi azokat az eszközöket, amelyekre a CVE-2021-34527 frissítést telepítette.

Megjegyzés Ezeknek a beállításoknak a megadása nem tiltja le a Gyorsnyomtatás funkciót.

4. [Ajánlott] A pontokra és nyomtatásra vonatkozó korlátozások felülbírálása, hogy csak a rendszergazdák telepíthessenek nyomtatóillesztőket a nyomtatókiszolgálókra. Ez a RestrictDriverInstallationToAdministrators beállításkulcs használatával történik. A 2021. július 6-án vagy később kiadott Frissítések alapértelmezett értéke 0 (letiltva) a 2021. augusztus 10-i frissítések kiadásáig.  A 2021. augusztus 10-én vagy később kiadott Frissítések alapértelmezett értéke 1 (engedélyezve).  A RestrictDriverInstallationToAdministrators beállításával és egyéb nyomtatással kapcsolatos javaslatokkal kapcsolatos további információkért lásd: KB5005652—Új gyorsnyomtatási illesztőprogram alapértelmezett telepítési viselkedésének kezelése (CVE-2021-34481)

További információ

A CVE-2021-34527 javításai hatással vannak a gyors- és nyomtatóillesztő alapértelmezett telepítési forgatókönyvére egy olyan ügyféleszköz esetében, amely egy megosztott hálózati nyomtatóhoz csatlakozik, és nyomtató-illesztőprogramot telepít?

Nem, a CVE-2021-34527 javításai nincsenek közvetlen hatással egy olyan ügyféleszköz alapértelmezett gyors- és nyomtatóillesztő-telepítési forgatókönyvére, amely egy megosztott hálózati nyomtatóhoz csatlakozik, és nyomtató-illesztőprogramot telepít. Ebben az esetben az ügyféleszköz csatlakozik egy nyomtatókiszolgálóhoz, és arról tölti le és telepíti az illesztőprogramokat. Ez a forgatókönyv eltér attól a sebezhető forgatókönyvtől, amikor egy támadó egy kártékony illesztőprogramot próbál telepíteni magára a nyomtatókiszolgálóra helyileg vagy távolról.