Santrauka
Saugos naujinimai, išleisti 2021 m. liepos 6 d. ir vėliau, apima apsaugą nuo nuotolinio kodo vykdymo pažeidžiamumo "Windows" spausdinimo kaupos programos tarnyboje (spoolsv.exe), žinomos kaip "PrintNightmare", dokumentuoto CVE-2021-34527. Įdiegus 2021 m. liepos mėn. ir vėlesnius naujinimus, ne administratoriai, įskaitant įgaliotųjų administratorių grupes, pvz., spausdintuvų operatorius, negali spausdinimo serveryje įdiegti pasirašytų ir nepasirašytų spausdintuvo tvarkyklių. Pagal numatytuosius parametrus tik administratoriai gali diegti pasirašytas ir nepasirašytas spausdintuvo tvarkykles spausdinimo serveryje.
Atkreipkite dėmesį Prieš diegdami 2021 m. liepos mėn. nepatenka į diapazoną ir vėlesnius "Windows" naujinimus, kuriuose yra CVE-2021-34527 apsaugos, spausdintuvo operatorių saugos grupė spausdintuvo serveryje gali įdiegti ir pasirašytas, ir nepasirašytas spausdintuvo tvarkykles. Pradedant nuo 2021 m. liepos mėn. Už diapazono ribų naujinimo, norint spausdintuvo serveryje įdiegti pasirašytas ir nepasirašytas spausdintuvo tvarkykles, reikės administratoriaus kredencialų. Jei norite perrašyti visus taško ir spausdinimo apribojimų grupės strategijos parametrus ir užtikrinti, kad spausdinimo serveryje spausdintuvo tvarkykles galėtų diegti tik administratoriai, sukonfigūruokite RestrictDriverInstallationToAdministrators registro reikšmę į 1.
Rekomenduojame nedelsiant įdiegti naujausius "Windows" naujinimus, išleistus 2021 m. liepos 6 d. arba vėliau, visose palaikomose "Windows" klientų ir serverių operacinėse sistemose, pradedant nuo įrenginių, kuriuose šiuo metu veikia spausdinimo kaupos programa. Tada Grupės strategija "Diegiant tvarkykles naujam ryšiui" ir "Atnaujinant tvarkykles esamam ryšiui" nustatykite į "Rodyti įspėjimą ir padidinimo raginimą".
Sprendimas
- Įdiekite 2021 m. liepos mėn. Už diapazoną neįtrauktus arba naujesnius naujinimus.
- Patikrinkite, ar atitinkamos šios sąlygos:
Registro parametrai: HKEY_LOCAL_MACHINE\SOFTWARE\Policies\„Microsoft“\Windows NT\Printers\PointAndPrint
- NoWarningNoElevationOnInstall = 0 (DWORD) arba not defined (numatytasis parametras)
- UpdatePromptSettings = 0 (DWORD) or not defined (numatytasis parametras)
Grupės strategija: nesukonfigūravote taško ir spausdinimo apribojimų Grupės strategija.
Jei abi sąlygos yra teisingos, nesate pažeidžiami CVE-2021-34527 ir nereikia imtis jokių tolesnių veiksmų. Jei kuri nors sąlyga yra neteisinga, esate pažeidžiami. Atlikite toliau nurodytus veiksmus, kad pakeistumėte taškų ir spausdinimo apribojimų Grupės strategiją į saugią konfigūraciją.
Atidarykite grupės strategijos rengyklės įrankį ir eikite į Kompiuterio konfigūravimas>Administravimo šablonai>Spausdintuvai.
Konfigūruokite taško ir spausdinimo apribojimų Grupės strategijos parametrą taip:
- Nustatykite Grupės strategijos parametrą Taškas ir spausdinimo apribojimai į "Įjungta".
- "Diegiant naujo ryšio tvarkykles": "Rodyti įspėjimą ir padidinimo raginimą".
- "Atnaujinant esamo ryšio tvarkykles": "Rodyti įspėjimą ir padidinimo raginimą".
Svarbu Primygtinai rekomenduojame taikyti šią strategiją visiems kompiuteriams, kuriuose veikia spausdinimo kaupos programos tarnyba.
Paleidimo iš naujo reikalavimai: Dėl šio strategijos pakeitimo nereikia iš naujo paleisti įrenginio arba spausdinimo kaupos programos tarnybos pritaikius šiuos parametrus.
3. Naudokite šiuos registro raktus, kad įsitikintumėte, jog Grupės strategija buvo pritaikyta tinkamai:
HKEY_LOCAL_MACHINE\SOFTWARE\Policies\„Microsoft“\Windows NT\Printers\PointAndPrint
- NoWarningNoElevationOnInstall = 0 (DWORD)
- UpdatePromptSettings = 0 (DWORD)
Įspėjimas Nustačius šias vertes, kurios nėra lygios nuliui, įrenginiai, kuriuose įdiegėte CVE-2021-34527 naujinimą, tampa pažeidžiami.
Atkreipkite dėmesį Sukonfigūravus šiuos parametrus nurodymo ir spausdinimo funkcija neišjungiama.
4. [Rekomenduojama] Nepaisyti nurodymo ir spausdinimo apribojimų, kad spausdinimo tvarkykles spausdintuvo serveriuose galėtų diegti tik administratoriai. Tai atliekama naudojant registro raktą RestrictDriverInstallationToAdministrators. Naujinimai, išleisti 2021 m. liepos 6 d. arba vėliau, turi numatytąją reikšmę 0 (išjungta), kol nebus išleista 2021 m. rugpjūčio 10 d. Naujinimai, išleisti 2021 m. rugpjūčio 10 d. arba vėliau, turi numatytąją reikšmę 1 (įjungta). Daugiau informacijos, kaip nustatyti RestrictDriverInstallationToAdministrators ir kitas su spausdinimu susijusias rekomendacijas, žr. KB5005652 – Naujo nurodymo ir spausdinimo numatytosios tvarkyklės diegimo veikimo valdymas (CVE-2021-34481)
Daugiau informacijos
Ar CVE-2021-34527 pataisos paveiks numatytąjį nurodymo ir spausdinimo tvarkyklės diegimo scenarijų kliento įrenginyje, kuris jungiasi prie bendrinamo tinklo spausdintuvo ir diegia spausdinimo tvarkyklę?
Ne, CVE-2021-34527 pataisos neturi tiesioginės įtakos numatytajam nurodymo ir spausdinimo tvarkyklės diegimo scenarijui, taikomam kliento įrenginiui, kuris jungiasi prie bendrinamo tinklo spausdintuvo ir diegia spausdinimo tvarkyklę. Šiuo atveju kliento įrenginys prisijungia prie spausdinimo serverio ir atsisiunčia bei įdiegia tvarkykles iš to patikimo serverio. Šis scenarijus skiriasi nuo pažeidžiamo scenarijaus, kai užpuolikas bando įdiegti kenkėjišką tvarkyklę pačiame spausdinimo serveryje vietoje arba nuotoliniu būdu.