Pemberitahuan
Pembaruan keamanan ini dirilis ulang 12 September 2017 untuk mengatasi masalah umum dalam pembaruan 3170455 untuk CVE-2016-3238.
Microsoft telah menyediakan pembaruan berikut untuk versi Microsoft Windows yang saat ini didukung. Untuk informasi selengkapnya, buka artikel berikut ini di Pangkalan Pengetahuan Microsoft:
- 3170455 pembaruan yang dirilis ulang untuk Windows Server 2008
- 4038777 rollup bulanan dan pembaruan keamanan 4038779 untuk Windows 7 dan Windows Server 2008 R2
- 4038799 4038786 pembaruan rollup bulanan dan pembaruan keamanan untuk Windows Server 2012
- 4038792 rollup bulanan dan pembaruan keamanan 4038793 untuk Windows 8.1 dan Windows Server 2012 R2
- 4038781 pembaruan kumulatif untuk Windows 10
- 4038781 pembaruan kumulatif untuk Windows 10 Versi 1511
- Pembaruan kumulatif 4038782 untuk Windows 10 Versi 1607 dan Server Windows 2016
Microsoft menyarankan agar pelanggan yang menjalankan Windows Server 2008 menginstal ulang pembaruan 3170455. Microsoft menyarankan agar pelanggan yang menjalankan versi Windows lain yang didukung menginstal pembaruan yang sesuai. Untuk informasi selengkapnya, buka artikel Pangkalan Pengetahuan Microsoft 3170455.
Perubahan lain yang disertakan dalam rilis ulang MS16-087
- Pembuatan log Kejadian yang Ditambahkan untuk membantu menentukan penyebab kesalahan penginstalan driver printer
Sebelumnya, satu-satunya cara bagi pelanggan untuk mengetahui mengapa driver gagal memeriksa pembatasan baru yang diterapkan sebagai bagian dari MS16-087 adalah dengan mengumpulkan log etw cetak, lalu mengirim ke Microsoft untuk analisis.
Kami telah menambahkan fungsionalitas untuk mencatat penyebab kegagalan pada logger kejadian sehingga pelanggan dapat menyelidiki akar penyebab kegagalan driver itu sendiri.
Informasi yang akan dicatat:
1. Jika driver tidak memiliki kesadaran paket atau tidak ditandatangani dengan benar, pesan berikut ini dicatat:
MSG_CSRSPL_UNTRUSTED_DRIVER: "Spooler cetak gagal mengunduh paket untuk driverName><. Kode kesalahan= <errorCodeFromListBelow>. Memblokir driver karena mungkin ada kemungkinan perusakan potensial."
2. Jika driver gagal memvalidasi tanda tangan menggunakan katalog yang disediakan, pesan berikut ini dicatat:
VALIDATEDRVINFO_FAILED: "In VALIDATINGDRVINFO, Adding printer driverName>< failed, error codeCodeFromListBelow><.
Kemungkinan kode Kesalahan:
| Kode | Arti |
|---|---|
| 0x800F0243L | Publisher tidak tepercaya |
| 0x800F024BL | Hash tidak ada di katalog |
| 0x800F022FL | Tidak Ada Katalog untuk OEM INF |
| 0x800F023FL | Tidak ada katalog authenticode |
| 0x800F0240L | Authenticode tidak diperbolehkan |
| 0x800F0249L | Generic "Penginstalan driver diblokir" |
Ringkasan
Pembaruan keamanan ini mengatasi kerentanan di Microsoft Windows. Semakin parah kerentanan dapat memungkinkan eksekusi kode jarak jauh jika penyerang mampu menjalankan serangan man-in-the-middle (MiTM) di workstation atau server cetak, atau menyiapkan server cetak nakal di jaringan target.
Untuk mempelajari selengkapnya tentang kerentanan, lihat Buletin Keamanan Microsoft MS16-087.
Informasi Selengkapnya
Penting
- Setelah Anda menginstal pembaruan keamanan ini, untuk menyebarkan driver Titik dan Cetak dari server cetak ke klien, Anda harus menerapkan rollup pembaruan Windows berikut pada server printer Windows 8.1 atau Windows Server 2012 R2:
3000850 Rollup pembaruan November 2014 untuk Windows RT 8.1, Windows 8.1, dan Windows Server 2012 R2 - Semua pembaruan keamanan dan non-keamanan di masa mendatang untuk Windows RT 8.1, Windows 8.1, dan Windows Server 2012 R2 memerlukan 2919355 pembaruan untuk diinstal. Kami menyarankan agar Anda menginstal pembaruan 2919355 di komputer berbasis Windows RT 8.1 berbasis Windows 8.1, atau Windows Server 2012 R2 sehingga Anda menerima pembaruan mendatang.
- Jika Anda menginstal paket bahasa setelah menginstal pembaruan ini, Anda harus menginstal ulang pembaruan ini. Oleh karena itu, sebaiknya instal paket bahasa yang Anda perlukan sebelum menginstal pembaruan ini. Untuk informasi selengkapnya, lihat Menambahkan paket bahasa ke Windows.
Informasi tambahan tentang pembaruan keamanan ini
Artikel berikut ini berisi informasi tambahan tentang pembaruan keamanan ini karena berkaitan dengan versi produk individual. Artikel mungkin berisi informasi masalah yang diketahui.
- 3170455 MS16-087: Deskripsi pembaruan keamanan untuk komponen spooler cetak Windows: 12 Juli 2016
- 3163912 Pembaruan kumulatif untuk Windows 10: 12 Juli 2016
- 3172985 Pembaruan kumulatif untuk Windows 10 Versi 1511 dan Pratinjau Teknis Server Windows 2016 4: 12 Juli 2016
Masalah umum
Jika Anda menggunakan pencetakan jaringan di lingkungan Anda, Anda mungkin mengalami salah satu masalah berikut ini:
Anda mungkin dimintai peringatan tentang menginstal driver printer, atau driver mungkin gagal diinstal tanpa pemberitahuan setelah Anda menerapkan MS16-087. Gejala di sini tergantung pada skenario tertentu.
Skenario 1 Untuk driver printer v3 non-package-aware, pesan peringatan berikut mungkin ditampilkan ketika pengguna mencoba menyambungkan ke printer point-and-print:
Skenario 2 Driver yang sadar paket harus ditandatangani dengan sertifikat tepercaya. Proses verifikasi memeriksa apakah semua file yang disertakan dalam driver telah di-hash dalam katalog. Jika verifikasi gagal, driver dianggap tidak dapat dipercaya. Dalam situasi ini, penginstalan driver diblokir, dan pesan peringatan berikut ditampilkan:
Skenario 3 Untuk skenario non-interaktif (misalnya, printer diinstal melalui skrip otomatis), ketika driver printer cocok dengan kriteria yang dijelaskan dalam Skenario 1 atau Skenario 2, penginstalan printer gagal, dan tidak ada pesan peringatan yang ditampilkan.Dalam situasi ini, hubungi administrator jaringan Anda untuk mendapatkan driver terbaru dari produsen printer.
Panduan untuk administrator jaringan:
- Perbarui pengandar pencetak yang terpengaruh. Driver printer V3 yang sadar paket diperkenalkan di Windows Vista. Menginstal driver printer sadar paket akan mengatasi masalah tersebut.
- Jika printer warisan tertentu tidak memiliki driver printer yang sesuai yang tersedia, prainstal driver printer bermasalah pada sistem klien akan mengatasi masalah tersebut.
Untuk informasi selengkapnya tentang skenario ini, lihat sumber daya Microsoft berikut ini:
Setelah Menerapkan pembaruan keamanan MS16-087 (KB 3170455) dan mencoba menyambungkan ke printer sadar paket tepercaya yang diinstal pada sistem yang berjalan Windows 8.1 atau Windows Server 2012 R2, Anda tidak dapat tersambung ke printer.
Untuk mengatasi masalah ini, terapkan rollup pembaruan Windows berikut ini pada server printer Windows 8.1 atau Windows Server 2012 R2:
3000850 Rollup pembaruan November 2014 untuk Windows RT 8.1, Windows 8.1, dan Windows Server 2012 R2
Pembaruan Okt 2016: Mitigasi untuk masalah yang diketahui
Microsoft telah merilis pembaruan untuk Oktober 2016 yang memungkinkan administrator jaringan mengonfigurasi kebijakan yang memungkinkan penginstalan driver cetak yang dianggap aman. Pembaruan ini juga memungkinkan administrator jaringan untuk menyebarkan koneksi printer yang dianggap aman.
Pembaruan dimuat dalam paket roll-up berikut ini.
| Windows 10 RTM | 3192440 KB |
|---|---|
| Windows 10 1511 | KB 3192441 |
| Windows 10 1607 | 3194798 KB |
| Windows 7 dan Windows Server 2008 R2 | 3192403 KB |
| Windows Server 2012 | 3192406 KB |
| Windows 8.1 dan Windows Server 2012 R2 | 3192404 KB |
Mengonfigurasi Kebijakan Grup untuk menambahkan server cetak ke daftar yang diperbolehkan
Klik Mulai, lalu klik Jalankan.
Ketik gpedit.msc, lalu klik OK.
Perluas Konfigurasi Komputer, lalu perluas Templat Administratif.
Klik Printer.
Klik ganda Batasan Titik dan Cetak, lalu pilih opsi Diaktifkan.
Di bawah Opsi, pilih kotak centang Pengguna hanya bisa mengarahkan dan mencetak ke server ini, lalu ketikkan nama server yang sepenuhnya memenuhi syarat dalam kotak teks, dipisahkan oleh titik koma.
Di bawah Perintah Keamanan, atur sebagai berikut:
- "Saat menginstal driver untuk koneksi baru": "Tampilkan peringatan dan prompt elevasi".
- "Saat memperbarui driver untuk koneksi yang sudah ada": "Tampilkan peringatan dan perintah peningkatan".
Klik Terapkan, lalu OK.
Di halaman Kebijakan printer, klik ganda Titik Paket dan Cetak – Server yang disetujui.
Pilih opsi Diaktifkan.
Di bawah Opsi, klik Perlihatkan.
Ketikkan satu nama server yang sepenuhnya memenuhi syarat di setiap baris.
Klik OK.
Klik Terapkan, lalu klik OK.
Jika Anda menggunakan klien mandiri, mulai ulang klien, lalu verifikasi bahwa kebijakan ini berlaku.
Jika Anda menggunakan kebijakan domain, dorong kebijakan ke klien domain, lalu verifikasi bahwa kebijakan ini berlaku.
Catatan Setelah Mengaktifkan kebijakan grup ini, Anda harus menambahkan semua server printer ke daftar Batasan Titik dan Cetak serta daftar Titik Paket dan Cetak – Server yang disetujui. Hal ini berlaku terlepas dari kesadaran paket.
Tanya Jawab Umum Pembaruan Okt 2016
T: Haruskah kami menghapus instalan pembaruan sebelumnya?
J: Tidak. Pembaruan sebelumnya memperbaiki kerentanan. Pembaruan Oktober 2016 menyediakan mitigasi untuk memberi administrator jaringan kemampuan untuk menginstal driver yang mereka anggap aman.T: Bahkan dengan pembaruan Oktober 2016 yang terinstal dan kebijakan grup yang dikonfigurasi, pesan "Apakah Anda mempercayai printer ini" masih ditampilkan ketika saya mencoba menginstal printer lokal. Mengapa itu?
A: Mitigasi ini menargetkan printer jaringan dan bukan printer lokal, sehingga perilaku ini diharapkan.Catatan Jika Anda menerima pesan "Apakah Anda mempercayai printer ini", ganti driver Anda saat ini dengan menggunakan driver sadar paket tepercaya, atau instal file driver ke penyimpanan driver lokal sebelum Anda menginstal printer lokal. Untuk informasi selengkapnya, lihat bagian Panduan untuk administrator jaringan .
Cara mendapatkan dan menginstal pembaruan
Metode 1: Windows Update
Pembaruan ini tersedia melalui Windows Update. Saat Anda mengaktifkan pembaruan otomatis, pembaruan ini akan diunduh dan diinstal secara otomatis. Untuk informasi selengkapnya tentang cara mengaktifkan pembaruan otomatis, lihat Mendapatkan pembaruan keamanan secara otomatis.
Catatan Untuk Windows RT 8.1, pembaruan ini hanya tersedia melalui Windows Update.
Metode 2: Pusat Unduhan Microsoft
Anda dapat memperoleh paket pembaruan mandiri melalui Pusat Unduhan Microsoft. Ikuti instruksi penginstalan di halaman unduhan untuk menginstal pembaruan.
Klik tautan unduhan di Buletin Keamanan Microsoft MS16-087 yang sesuai dengan versi Windows yang Anda jalankan.
Informasi Selengkapnya
Informasi penyebaran pembaruan keamanan
Tabel Referensi Windows Vista (semua edisi)
Tabel berikut ini berisi informasi pembaruan keamanan untuk perangkat lunak ini.
| Nama file pembaruan keamanan | Untuk semua Windows Vista edisi 32-bit yang didukung: Windows6.0-KB3170455-x86.msu |
|---|---|
| Untuk semua Windows Vista edisi berbasis x64 yang didukung: Windows6.0-KB3170455-x64.msu |
|
| Sakelar penginstalan | Lihat 934307 Artikel Basis Pengetahuan Microsoft |
| Mulai ulang persyaratan | Dalam beberapa kasus, pembaruan ini tidak memerlukan mulai ulang sistem. Jika berkas yang diperlukan sedang digunakan, pembaruan ini akan memerlukan mulai ulang sistem. Jika perilaku ini terjadi, Anda menerima pesan yang menyarankan Anda untuk memulai ulang sistem. |
| Informasi penghapusan | WUSA.exe tidak mendukung penghapusan instalan pembaruan. Untuk menghapus instalan pembaruan yang diinstal oleh WUSA, klik Panel Kontrol, lalu klik Keamanan. Di bawah Windows Update, klik Tampilkan pembaruan yang diinstal, lalu pilih dari daftar pembaruan. |
| Informasi file | Lihat 3170455 Artikel Basis Pengetahuan Microsoft |
| Verifikasi kunci registri | Catatan Kunci registri tidak ada untuk memvalidasi kehadiran pembaruan ini. |
Windows Server 2008 (semua edisi) Tabel referensi
Tabel berikut ini berisi informasi pembaruan keamanan untuk perangkat lunak ini.
| Nama file pembaruan keamanan | Untuk semua edisi 32-bit Windows Server 2008 yang didukung: Windows6.0-KB3170455-x86.msu |
|---|---|
| Untuk semua edisi Windows Server 2008 berbasis x64 yang didukung: Windows6.0-KB3170455-x64.msu |
|
| Untuk semua edisi Windows Server 2008 berbasis Itanium yang didukung: Windows6.0-KB3170455-ia64.msu |
|
| Sakelar penginstalan | Lihat 934307 Artikel Basis Pengetahuan Microsoft |
| Mulai ulang persyaratan | Dalam beberapa kasus, pembaruan ini tidak memerlukan mulai ulang sistem. Jika berkas yang diperlukan sedang digunakan, pembaruan ini akan memerlukan mulai ulang sistem. Jika perilaku ini terjadi, Anda menerima pesan yang menyarankan Anda untuk memulai ulang sistem. |
| Informasi penghapusan | WUSA.exe tidak mendukung penghapusan instalan pembaruan. Untuk menghapus instalan pembaruan yang diinstal oleh WUSA, klik Panel Kontrol, lalu klik Keamanan. Di bawah Windows Update, klik Tampilkan pembaruan yang diinstal, lalu pilih dari daftar pembaruan. |
| Informasi file | Lihat 3170455 Artikel Basis Pengetahuan Microsoft |
| Verifikasi kunci registri | Catatan Kunci registri tidak ada untuk memvalidasi kehadiran pembaruan ini. |
Tabel Referensi Windows 7 (semua edisi)
Tabel berikut ini berisi informasi pembaruan keamanan untuk perangkat lunak ini.
| Nama file pembaruan keamanan | Untuk semua Windows 7 edisi 32-bit yang didukung: Windows6.1-KB3170455-x86.msu |
|---|---|
| Untuk semua Windows 7 edisi berbasis x64 yang didukung: Windows6.1-KB3170455-x64.msu |
|
| Sakelar penginstalan | Lihat 934307 Artikel Basis Pengetahuan Microsoft |
| Mulai ulang persyaratan | Dalam beberapa kasus, pembaruan ini tidak memerlukan mulai ulang sistem. Jika berkas yang diperlukan sedang digunakan, pembaruan ini akan memerlukan mulai ulang sistem. Jika perilaku ini terjadi, Anda menerima pesan yang menyarankan Anda untuk memulai ulang sistem. |
| Informasi penghapusan | Untuk menghapus instalan pembaruan yang diinstal oleh WUSA, gunakan sakelar penyetelan /Hapus instalan atau klik Panel Kontrol, klik Sistem dan Keamanan, klik Windows Update, klik Tampilkan pembaruan yang terinstal, lalu pilih dari daftar pembaruan. |
| Informasi file | Lihat 3170455 Artikel Basis Pengetahuan Microsoft |
| Verifikasi kunci registri | Catatan Kunci registri tidak ada untuk memvalidasi kehadiran pembaruan ini. |
Windows Server 2008 R2 (semua edisi) Tabel referensi
Tabel berikut ini berisi informasi pembaruan keamanan untuk perangkat lunak ini.
| Nama file pembaruan keamanan | Untuk semua edisi Windows Server 2008 R2 berbasis x64 yang didukung: Windows6.1-KB3170455-x64.msu |
|---|---|
| Untuk semua edisi Windows Server 2008 R2 berbasis Itanium yang didukung: Windows6.1-KB3170455-ia64.msu |
|
| Sakelar penginstalan | Lihat 934307 Artikel Basis Pengetahuan Microsoft |
| Mulai ulang persyaratan | Dalam beberapa kasus, pembaruan ini tidak memerlukan mulai ulang sistem. Jika berkas yang diperlukan sedang digunakan, pembaruan ini akan memerlukan mulai ulang sistem. Jika perilaku ini terjadi, Anda menerima pesan yang menyarankan Anda untuk memulai ulang sistem. |
| Informasi penghapusan | Untuk menghapus instalan pembaruan yang diinstal oleh WUSA, gunakan sakelar penyetelan /Hapus instalan atau klik Panel Kontrol, klik Sistem dan Keamanan, klik Windows Update, klik Tampilkan pembaruan yang terinstal, lalu pilih dari daftar pembaruan. |
| Informasi file | Lihat 3170455 Artikel Basis Pengetahuan Microsoft |
| Verifikasi kunci registri | Catatan Kunci registri tidak ada untuk memvalidasi kehadiran pembaruan ini. |
Windows 8.1 (semua edisi) Tabel referensi
Tabel berikut ini berisi informasi pembaruan keamanan untuk perangkat lunak ini.
| Nama file pembaruan keamanan | Untuk semua Windows 8 edisi 32-bit yang didukung.1: Windows8.1-KB3170455-x86.msu |
|---|---|
| Untuk semua edisi Windows 8 berbasis x64 yang didukung.1: Windows8.1-KB3170455-x64.msu |
|
| Sakelar penginstalan | Lihat 934307 Artikel Basis Pengetahuan Microsoft |
| Mulai ulang persyaratan | Dalam beberapa kasus, pembaruan ini tidak memerlukan mulai ulang sistem. Jika berkas yang diperlukan sedang digunakan, pembaruan ini akan memerlukan mulai ulang sistem. Jika perilaku ini terjadi, Anda menerima pesan yang menyarankan Anda untuk memulai ulang sistem. |
| Informasi penghapusan | Untuk menghapus instalan pembaruan yang diinstal oleh WUSA, gunakan sakelar penyetelan /Hapus instalan atau klik Panel Kontrol, klik Sistem dan Keamanan, klik Windows Update, klik Pembaruan terinstal di bawah Lihat juga, lalu pilih dari daftar pembaruan. |
| Informasi file | Lihat 3170455 Artikel Basis Pengetahuan Microsoft |
| Verifikasi kunci registri | Catatan Kunci registri tidak ada untuk memvalidasi kehadiran pembaruan ini. |
tabel Referensi Windows Server 2012 dan Windows Server 2012 R2 (semua edisi)
Tabel berikut ini berisi informasi pembaruan keamanan untuk perangkat lunak ini.
| Nama file pembaruan keamanan | Untuk semua edisi Windows Server 2012 yang didukung: Windows8-RT-KB3170455-x64.msu |
|---|---|
| Untuk semua edisi Windows Server 2012 R2 yang didukung: Windows8.1-KB3170455-x64.msu |
|
| Sakelar penginstalan | Lihat 934307 Artikel Basis Pengetahuan Microsoft |
| Mulai ulang persyaratan | Dalam beberapa kasus, pembaruan ini tidak memerlukan mulai ulang sistem. Jika berkas yang diperlukan sedang digunakan, pembaruan ini akan memerlukan mulai ulang sistem. Jika perilaku ini terjadi, Anda menerima pesan yang menyarankan Anda untuk memulai ulang sistem. |
| Informasi penghapusan | Untuk menghapus instalan pembaruan yang diinstal oleh WUSA, gunakan sakelar penyetelan /Hapus instalan atau klik Panel Kontrol, klik Sistem dan Keamanan, klik Windows Update, klik Pembaruan terinstal di bawah Lihat juga, lalu pilih dari daftar pembaruan. |
| Informasi file | Lihat 3170455 Artikel Basis Pengetahuan Microsoft |
| Verifikasi kunci registri | Catatan Kunci registri tidak ada untuk memvalidasi kehadiran pembaruan ini. |
Windows RT 8.1 (semua edisi) Tabel referensi
Tabel berikut ini berisi informasi pembaruan keamanan untuk perangkat lunak ini.
| Penggunaan | Pembaruan ini hanya tersedia melalui Windows Update. |
|---|---|
| Mulai ulang Persyaratan | Dalam beberapa kasus, pembaruan ini tidak memerlukan mulai ulang sistem. Jika berkas yang diperlukan sedang digunakan, pembaruan ini akan memerlukan mulai ulang sistem. Jika perilaku ini terjadi, Anda menerima pesan yang menyarankan Anda untuk memulai ulang sistem. |
| Informasi Penghapusan | Klik Panel Kontrol, klik Sistem dan Keamanan, klik Windows Update, lalu di bawah Lihat juga, klik Pembaruan terinstal dan pilih dari daftar pembaruan. |
| Informasi File | Lihat 3170455 Artikel Basis Pengetahuan Microsoft |
Windows 10 (semua edisi) Tabel referensi
Tabel berikut ini berisi informasi pembaruan keamanan untuk perangkat lunak ini.
| Nama file pembaruan keamanan | Untuk semua Windows 10 edisi 32-bit yang didukung: Windows10.0-KB3163912-x86.msu |
|---|---|
| Untuk semua Windows 10 edisi berbasis x64 yang didukung: Windows10.0-KB3163912-x64.msu |
|
| Untuk semua edisi 32-bit Windows 10 Versi 1511 yang didukung: Windows10.0-KB3172985-x86.msu |
|
| Untuk semua edisi Windows 10 versi 1511 berbasis x64 yang didukung: Windows10.0-KB3172985-x64.msu |
|
| Sakelar penginstalan | Lihat 934307 Artikel Basis Pengetahuan Microsoft |
| Mulai ulang persyaratan | Dalam beberapa kasus, pembaruan ini tidak memerlukan mulai ulang sistem. Jika berkas yang diperlukan sedang digunakan, pembaruan ini akan memerlukan mulai ulang sistem. Jika perilaku ini terjadi, Anda menerima pesan yang menyarankan Anda untuk memulai ulang sistem. |
| Informasi penghapusan | Untuk menghapus instalan pembaruan yang diinstal oleh WUSA, gunakan sakelar penyetelan /Hapus instalan atau klik Panel Kontrol, klik Sistem dan Keamanan, klik Windows Update, klik Pembaruan terinstal di bawah Lihat juga, lalu pilih dari daftar pembaruan. |
| Informasi file | Lihat 3163912 Artikel Basis Pengetahuan Microsoft Lihat 3172985 Artikel Basis Pengetahuan Microsoft |
| Verifikasi kunci registri | Catatan Kunci registri tidak ada untuk memvalidasi kehadiran pembaruan ini. |
Cara mendapatkan bantuan dan dukungan untuk pembaruan keamanan ini
Bantuan untuk menginstal pembaruan: Dukungan untuk Microsoft Update
Solusi keamanan untuk profesional TI: Pemecahan Masalah dan Dukungan Keamanan TechNet
Bantuan untuk melindungi komputer berbasis Windows Anda dari virus dan malware: Solusi Virus dan Pusat Keamanan
Dukungan lokal sesuai dengan negara Anda: Dukungan Internasional