KB5005010: 2021 年 7 月 6 日の更新プログラムを適用した後の新しいプリンター ドライバーのインストールを制限する

概要

2021 年 7 月 6 日以降にリリースされたセキュリティ更新プログラムには、CVE-2021-34527 に記載されている"PrintNightmare" と呼ばれる Windows Print Spooler サービス (spoolsv.exe) のリモート コード実行の脆弱性に対する保護が含まれています。 2021 年 7 月以降の更新プログラムをインストールした後、プリンターオペレーターなどの委任された管理者グループを含む管理者以外のユーザーは、署名されたプリンター ドライバーと署名されていないプリンター ドライバーをプリント サーバーにインストールできません。 既定では、管理者のみが署名済みプリンター ドライバーと署名されていないプリンター ドライバーの両方をプリント サーバーにインストールできます。

メモ CVE-2021-34527 の保護を含む 2021 年 7 月の帯域外およびそれ以降の Windows 更新プログラムをインストールする前に、プリンターオペレーターのセキュリティ グループは、署名されたプリンター ドライバーと署名されていないプリンター ドライバーの両方をプリンター サーバーにインストールできます。 2021 年 7 月の帯域外更新以降、署名されたプリンター ドライバーと署名されていないプリンター ドライバーをプリンター サーバーにインストールするには、管理者の資格情報が必要になります。 必要に応じて、すべてのポイントおよび印刷制限グループ ポリシー設定をオーバーライドし、管理者のみがプリンター ドライバーをプリント サーバーにインストールできるようにするには、 RestrictDriverInstallationToAdministrators レジストリ値を 1 に構成します。

2021 年 7 月 6 日以降にリリースされた最新の Windows 更新プログラムは、現在印刷スプーラー サービスをホストしているデバイスから始まり、サポートされているすべての Windows クライアントおよびサーバー オペレーティング システムに直ちにインストールすることをお勧めします。 次に、[ポイントと印刷の制限] グループ ポリシーの [新しい接続用のドライバーをインストールする場合] と [既存の接続のドライバーを更新する場合] 設定を [警告と昇格プロンプトを表示する] に設定します。

Resolution

  1. 2021 年 7 月の帯域外更新プログラム以降をインストールします。
  2. 次の条件が満たされているかどうかを確認します。
  • レジストリ設定: HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows NT\Printers\PointAndPrint

    • NoWarningNoElevationOnInstall = 0 (DWORD) または定義されていない (既定の設定)
    • UpdatePromptSettings = 0 (DWORD) または定義されていない (既定の設定)
  • グループ ポリシー: [ポイントと印刷の制限] グループ ポリシーを構成していません。

両方の条件が満たされている場合、CVE-2021-34527 に対して脆弱ではなく、それ以上のアクションは必要ありません。 いずれかの条件が true でない場合は、脆弱です。 [ポイントと印刷の制限] グループ ポリシーをセキュリティで保護された構成に変更するには、次の手順に従います。

  1. グループ ポリシー エディター ツールを開き 、[コンピューターの構成>管理用テンプレート>Printers] に移動します。

  2. [ポイントと印刷の制限] グループ ポリシー設定を次のように構成します。

    1. [ポイントと印刷の制限] グループ ポリシー設定を [有効] に設定します。
    2. [新しい接続用にドライバーをインストールした場合]: [警告および昇格時のプロンプトを表示する]。
    3. "既存の接続のドライバーを更新する場合": "警告と昇格プロンプトを表示する"。

68d8b71b-e5b4-4d5a-b538-34f061bf1253

大事な このポリシーは、印刷スプーラー サービスをホストするすべてのマシンに適用することを強くお勧めします。

再起動の要件: このポリシーの変更では、これらの設定を適用した後にデバイスまたは印刷スプーラー サービスを再起動する必要はありません。

3. 次のレジストリ キーを使用して、グループ ポリシーが正しく適用されたことを確認します。

HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows NT\Printers\PointAndPrint

  • NoWarningNoElevationOnInstall = 0 (DWORD)
  • UpdatePromptSettings = 0 (DWORD)

警告 これらを 0 以外の値に設定すると、CVE-2021-34527 更新プログラムをインストールしたデバイスが脆弱になります。

メモ これらの設定を構成しても、ポイントと印刷機能は無効になりません。

4. [推奨]プリンター サーバーにプリンター ドライバーをインストールできるのは管理者だけになるように、ポイントと印刷の制限をオーバーライドします。 これは、レジストリ キー RestrictDriverInstallationToAdministrators を使用して行われます。Updates 2021 年 7 月 6 日以降にリリースされた更新プログラムが 2021 年 8 月 10 日にリリースされるまで、既定値は 0 (無効) です。  2021 年 8 月 10 日以降にリリースされたUpdatesの既定値は 1 (有効) です。  RestrictDriverInstallationToAdministrators およびその他の印刷関連の推奨事項を設定する方法の詳細については、「KB5005652- 新しいポイントと印刷の既定のドライバーのインストール動作を管理する (CVE-2021-34481)」を参照してください。

詳細

CVE-2021-34527 の修正プログラムは、共有ネットワーク プリンターの印刷ドライバーに接続してインストールしているクライアント デバイスの既定の Point and Print ドライバーのインストール シナリオに影響しますか?

いいえ。CVE-2021-34527 の修正プログラムは、共有ネットワーク プリンターの印刷ドライバーに接続してインストールするクライアント デバイスの既定のポイント アンド プリント ドライバーのインストール シナリオには直接影響しません。 この場合、クライアント デバイスはプリント サーバーに接続し、その信頼されたサーバーからドライバーをダウンロードしてインストールします。 このシナリオは、攻撃者がローカルまたはリモートで、プリント サーバー自体に悪意のあるドライバーをインストールしようとしている脆弱なシナリオとは異なります。