KB5005010: Membatasi penginstalan driver printer baru setelah menerapkan pembaruan 6 Juli 2021

Ringkasan

Pembaruan keamanan yang dirilis pada dan setelah 6 Juli 2021 berisi perlindungan untuk kerentanan eksekusi kode jarak jauh di layanan Windows Print Spooler (spoolsv.exe) yang dikenal sebagai "PrintNightmare", yang didokumentasikan dalam CVE-2021-34527. Setelah menginstal pembaruan Juli 2021 dan yang lebih baru, non-administrator, termasuk grup admin yang didelegasikan seperti operator printer, tidak dapat menginstal driver printer yang ditandatangani dan tidak ditandatangani ke server cetak. Secara default, hanya administrator yang dapat menginstal driver printer yang ditandatangani dan tidak ditandatangani ke server cetak.

catatan Sebelum menginstal pembaruan Windows Out-of-band Juli 2021 dan yang lebih baru yang berisi perlindungan untuk CVE-2021-34527, grup keamanan operator printer dapat menginstal driver printer yang ditandatangani dan tidak ditandatangani di server printer. Mulai pembaruan Out-of-band Juli 2021, kredensial administrator akan diperlukan untuk menginstal driver printer yang ditandatangani dan tidak ditandatangani di server printer. Secara opsional, untuk menimpa semua pengaturan kebijakan grup Pembatasan Poin dan Cetak dan memastikan bahwa hanya administrator yang dapat menginstal driver printer di server cetak, konfigurasikan nilai registri RestrictDriverInstallationToAdministrators ke 1.

Kami menyarankan Anda segera menginstal pembaruan Windows terbaru yang dirilis pada atau setelah 6 Juli 2021 di semua sistem operasi klien dan server Windows yang didukung, dimulai dengan perangkat yang saat ini menghosting layanan spooler cetak. Berikutnya, atur "Saat menginstal driver untuk koneksi baru" dan "Saat memperbarui driver untuk koneksi yang sudah ada" dalam pengaturan Kebijakan Grup Pembatasan Poin dan Cetak ke "Tampilkan peringatan dan perintah ketinggian".

Resolusi

  1. Instal pembaruan Out-of-band Juli 2021 atau yang lebih baru.
  2. Periksa apakah kondisi berikut ini benar:
  • Pengaturan registri: HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows NT\Printers\PointAndPrint

    • NoWarningNoElevationOnInstall = 0 (DWORD) atau tidak ditentukan (pengaturan default)
    • UpdatePromptSettings = 0 (DWORD) atau tidak ditentukan (pengaturan default)
  • Kebijakan Grup: Anda belum mengonfigurasi Kebijakan Grup Pembatasan Poin dan Cetak.

Jika kedua kondisi tersebut benar, maka Anda tidak rentan terhadap CVE-2021-34527 dan tidak ada tindakan lebih lanjut yang diperlukan. Jika salah satu kondisi tidak benar, Anda rentan. Ikuti langkah-langkah di bawah ini untuk mengubah Kebijakan Grup Pembatasan Poin dan Cetak ke konfigurasi yang aman.

  1. Buka alat editor kebijakan grup dan bukaPrinterTemplat Administratif>Konfigurasi Komputer>.

  2. Konfigurasikan pengaturan Kebijakan Grup Pembatasan Poin dan Cetak sebagai berikut:

    1. Atur pengaturan Kebijakan Grup Pembatasan Poin dan Cetak ke "Diaktifkan".
    2. "Saat menginstal driver untuk koneksi baru": "Tampilkan peringatan dan perintah ketinggian".
    3. "Saat memperbarui driver untuk koneksi yang ada": "Tampilkan peringatan dan perintah ketinggian".

68d8b71b-e5b4-4d5a-b538-34f061bf1253

Penting Kami sangat menyarankan Anda menerapkan kebijakan ini ke semua mesin yang menghosting layanan spooler cetak.

Persyaratan hidupkan ulang: Perubahan kebijakan ini tidak memerlukan memulai ulang perangkat atau layanan spooler cetak setelah menerapkan pengaturan ini.

3. Gunakan kunci registri berikut untuk mengonfirmasi bahwa Kebijakan Grup telah diterapkan dengan benar:

HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows NT\Printers\PointAndPrint

  • NoWarningNoElevationOnInstall = 0 (DWORD)
  • UpdatePromptSettings = 0 (DWORD)

Peringatan Mengaturnya ke nilai bukan nol membuat perangkat tempat Anda menginstal pembaruan CVE-2021-34527 rentan.

catatan Mengonfigurasi pengaturan ini tidak menonaktifkan fitur Tunjuk dan Cetak.

4. [Disarankan] Timpa Pembatasan Poin dan Cetak sehingga hanya administrator yang dapat menginstal driver cetak di server printer. Hal ini dilakukan menggunakan kunci registri RestrictDriverInstallationToAdministrators. Updates yang dirilis 6 Juli 2021 atau yang lebih baru memiliki default 0 (nonaktif) hingga pembaruan yang dirilis 10 Agustus 2021.  Updates yang dirilis 10 Agustus 2021 atau yang lebih baru memiliki default 1 (diaktifkan).  Untuk informasi selengkapnya tentang cara mengatur RestrictDriverInstallationToAdministrators dan rekomendasi terkait cetak lainnya, lihat KB5005652—Mengelola perilaku penginstalan driver default Point and Print baru (CVE-2021-34481)

Informasi selengkapnya

Apakah perbaikan untuk CVE-2021-34527 memengaruhi skenario penginstalan driver Titik dan Cetak default untuk perangkat klien yang menyambungkan dan menginstal driver cetak untuk printer jaringan bersama?

Tidak, perbaikan untuk CVE-2021-34527 tidak secara langsung memengaruhi skenario penginstalan driver Point and Print default untuk perangkat klien yang menyambungkan dan menginstal driver cetak untuk printer jaringan bersama. Dalam hal ini, perangkat klien tersambung ke server cetak dan mengunduh serta menginstal driver dari server tepercaya tersebut. Skenario ini berbeda dengan skenario rentan di mana penyerang mencoba menginstal driver berbahaya di server cetak itu sendiri, baik secara lokal maupun jarak jauh.