Riepilogo
Gli aggiornamenti della sicurezza rilasciati a partire dal 6 luglio 2021 contengono protezioni per una vulnerabilità legata all'esecuzione di codice remoto nel servizio spooler di Stampa di Windows (spoolsv.exe) nota come "PrintNightmare", documentata in CVE-2021-34527. Dopo l'installazione degli aggiornamenti di luglio 2021 e successivi, gli utenti non amministratori, inclusi i gruppi di amministratori delegati come gli operatori della stampante, non possono installare driver della stampante firmati e non firmati in un server di stampa. Per impostazione predefinita, solo gli amministratori possono installare i driver di stampa firmati e non firmati in un server di stampa.
Avvertenza Prima di installare l'aggiornamento Fuori banda di luglio 2021 e gli aggiornamenti Windows successivi contenenti protezioni per CVE-2021-34527, il gruppo di sicurezza degli operatori della stampante potrebbe installare driver della stampante firmati e non firmati su un server della stampante. A partire dall'aggiornamento fuori banda di luglio 2021, per installare i driver della stampante firmati e non firmati in un server di stampa saranno necessarie le credenziali di amministratore. Facoltativamente, per sostituire tutte le impostazioni dei criteri di gruppo per le restrizioni relative al punto e alla stampa e garantire che solo gli amministratori possano installare i driver della stampante su un server di stampa, configurare il valore del Registro di sistema RestrictDriverInstallationToAdministrators su 1.
È consigliabile installare immediatamente gli aggiornamenti Windows più recenti rilasciati a partire dal 6 luglio 2021 in tutti i sistemi operativi client e server Windows supportati, a partire dai dispositivi che attualmente ospitano il servizio spooler di stampa. Quindi, impostare "Durante l'installazione di driver per una nuova connessione" e "Durante l'aggiornamento di driver per una connessione esistente" nell'impostazione dei Criteri di gruppo per restrizioni punto e stampa su "Mostra avviso e richiesta di elevazione".
Risoluzione
- Installare gli aggiornamenti Fuori banda di luglio 2021 o versioni successive.
- Verifica se si verificano le condizioni seguenti:
Impostazioni del Registro di sistema: HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows NT\Printers\PointAndPrint
- NoWarningNoElevationOnInstall = 0 (DWORD) o non definito (impostazione predefinita)
- UpdatePromptSettings = 0 (DWORD) o non definito (impostazione predefinita)
Criteri di gruppo: non sono stati configurati i Criteri di gruppo per le restrizioni Point and Print.
Se entrambe le condizioni sono vere, non sei vulnerabile alla vulnerabilità CVE-2021-34527 e non sono necessarie ulteriori azioni. Se una delle due condizioni non è vera, sei vulnerabile. Seguire i passaggi seguenti per modificare i Criteri di gruppo per le restrizioni di punti e stampa in una configurazione sicura.
Aprire lo strumento Editor Criteri di gruppo e passare a Configurazione> computer,Modelli> amministrativi, Stampanti.
Configurare l'impostazione dei Criteri di gruppo per le restrizioni Point and Print come indicato di seguito:
- Impostare l'impostazione dei Criteri di gruppo per le restrizioni relative al punto e alla stampa su "Abilitato".
- "Durante l'installazione dei driver per una nuova connessione": "Mostra avviso e richiesta di elevazione".
- "Quando si aggiornano i driver per una connessione esistente": "Mostra avviso e richiesta di elevazione".
Consigli È consigliabile applicare questo criterio a tutti i computer che ospitano il servizio spooler di stampa.
Requisiti per il riavvio: Questa modifica dei criteri non richiede il riavvio del dispositivo o del servizio spooler di stampa dopo l'applicazione di queste impostazioni.
3. Utilizzare le chiavi del Registro di sistema seguenti per verificare che i Criteri di gruppo siano stati applicati correttamente:
HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows NT\Printers\PointAndPrint
- NoWarningNoElevationOnInstall = 0 (DWORD)
- UpdatePromptSettings = 0 (DWORD)
Avviso L'impostazione di questi valori su valori diversi da zero rende vulnerabili i dispositivi su cui è stato installato l'aggiornamento CVE-2021-34527.
Avvertenza La configurazione di queste impostazioni non disabilita la funzionalità di selezione e stampa.
4. [Consigliato] Ignorare le restrizioni di punto e stampa in modo che solo gli amministratori possano installare i driver di stampa nei server di stampa. Questa operazione viene eseguita usando la chiave del Registro di sistema RestrictDriverInstallationToAdministrators. Aggiornamenti rilasciati il 6 luglio 2021 o versione successiva avranno un valore predefinito di 0 (disabilitato) fino agli aggiornamenti rilasciati il 10 agosto 2021. Aggiornamenti rilasciati il 10 agosto 2021 o versione successiva hanno un valore predefinito di 1 (abilitato). Per ulteriori informazioni su come impostare RestrictDriverInstallationToAdministrators e altri suggerimenti relativi alla stampa, vedere KB5005652 - Gestire il nuovo comportamento di installazione del driver predefinito di Point and Print (CVE-2021-34481)
Maggiori informazioni
Le correzioni per CVE-2021-34527 influiscono sullo scenario di installazione predefinito del driver Point and Print per un dispositivo client che si connette e installa un driver di stampa per una stampante di rete condivisa?
No, le correzioni per CVE-2021-34527 non influiscono direttamente sullo scenario di installazione predefinito del driver di punto e stampa per un dispositivo client che si connette e installa un driver di stampa per una stampante di rete condivisa. In questo caso, un dispositivo client si connette a un server di stampa e scarica e installa i driver da tale server attendibile. Questo scenario è diverso dallo scenario vulnerabile in cui un utente malintenzionato tenta di installare un driver dannoso nel server di stampa stesso, in locale o in remoto.