KB5005010: jaunu printera draiveru instalēšanas ierobežošana pēc 2021. gada 6. jūlija atjauninājumu piemērošanas

Kopsavilkums

Drošības atjauninājumi, kas izlaisti 2021. gada 6. jūlijā un pēc tam, ietver aizsardzību pret attālās koda izpildes ievainojamību Windows drukas spolētāja pakalpojumā (spoolsv.exe), kas pazīstama kā "PrintNightmare", kas dokumentēta CVE-2021-34527. Pēc 2021. gada jūlija un jaunāku atjauninājumu instalēšanas personas, kas nav administratori, tostarp pilnvaroto administratoru grupas, piemēram, printeru operatori, nevar drukas serverī instalēt parakstītus un neparakstītus printera draiverus. Pēc noklusējuma drukas serverī tikai administratori var instalēt gan parakstītus, gan neparakstītus printera draiverus.

Piezīme Pirms 2021. gada jūlija ārpusjoslas un jaunāku Windows atjauninājumu, kas satur CVE-2021-34527 aizsardzību, instalēšanas, printera operatoru drošības grupa printera serverī var instalēt gan parakstītus, gan neparakstītus printera draiverus. Sākot ar 2021. gada jūlija ārpusjoslas atjauninājumu, būs nepieciešami administratora akreditācijas dati, lai printera serverī instalētu parakstītus un neparakstītus printera draiverus. Turklāt, lai ignorētu visus punktu un drukāšanas ierobežojumus un nodrošinātu, ka drukas serverī printeru draiverus var instalēt tikai administratori, konfigurējiet RestrictDriverInstallationToAdministrators reģistra vērtību uz 1.

Iesakām nekavējoties instalēt jaunākos Windows atjauninājumus, kas izlaisti 2021. gada 6. jūlijā vai vēlāk, visās atbalstītajās Windows klientu un serveru operētājsistēmās, sākot ar ierīcēm, kuras pašlaik vieso drukas spolētāja pakalpojumu. Pēc tam punktu un drukāšanas ierobežojumu grupas politika iestatījumā "Instalējot draiverus jaunam savienojumam" un "Atjauninot draiverus esošam savienojumam" iestatiet uz "Rādīt brīdinājuma un pacēluma uzvedni".

Risinājums

  1. Instalējiet 2021. gada jūlija ārpusjoslas vai jaunākus atjauninājumus.
  2. Pārbaudiet, vai ir spēkā šādi nosacījumi:
  • Reģistra iestatījumi: HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows NT\Printers\PointAndPrint

    • NoWarningNoElevationOnInstall = 0 (DWORD) vai nav definēts (noklusējuma iestatījums)
    • UpdatePromptSettings = 0 (DWORD) vai nav definēts (noklusējuma iestatījums)
  • grupas politika: Jūs neesat konfigurējis punktu un drukāšanas ierobežojumu grupas politika.

Ja abi nosacījumi ir patiesi, jūs neesat neaizsargāts pret CVE-2021-34527 un nav jāveic nekādas turpmākas darbības. Ja kāds no nosacījumiem nav patiess, jūs esat neaizsargāts. Veiciet tālāk norādītās darbības, lai mainītu punktu un drukāšanas ierobežojumu grupas politika uz drošu konfigurāciju.

  1. Atveriet grupas politikas redaktora rīku un dodieties uz Datora konfigurācijas>administratīvās veidnes>printeri.

  2. Konfigurējiet punktu un drukāšanas ierobežojumu grupas politikas iestatījumu šādi:

    1. Punktu un drukāšanas ierobežojumu grupas politika iestatījumu iestatiet uz "Iespējots".
    2. "Instalējot draiverus jaunam savienojumam": "Rādīt brīdinājuma un pacēluma uzvedni".
    3. "Atjauninot draiverus esošam savienojumam": "Rādīt brīdinājuma un privilēģiju uzvedni".

68d8b71b-e5b4-4d5a-b538-34f061bf1253

Tas ir svarīgi Šo politiku ir stingri ieteicams lietot visām mašīnām, kuras vieso drukas spolētāja pakalpojumu.

Restartēšanas prasības: Pēc šo iestatījumu lietošanas nav nepieciešams restartēt ierīci vai drukas spolētāja pakalpojumu.

3. Izmantojiet tālāk norādītās reģistra atslēgas, lai pārliecinātos, vai grupas politika ir lietota pareizi:

HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows NT\Printers\PointAndPrint

  • NoWarningNoElevationOnInstall = 0 (DWORD)
  • UpdatePromptSettings = 0 (DWORD)

Brīdinājums Iestatot šīs vērtības, kas nav nulle, ierīces, kurās instalējāt atjauninājumu CVE-2021-34527, kļūst neaizsargātas.

Piezīme Konfigurējot šos iestatījumus, norādīšanas un drukāšanas līdzeklis netiek atspējots.

4. [Ieteicams] ignorēt punktu un drukāšanas ierobežojumus, lai tikai administratori varētu instalēt drukas draiverus printeru serveros. Tas tiek darīts, izmantojot reģistra atslēgu RestrictDriverInstallationToAdministrators. Atjauninājumi, kas izlaisti 6. gada 2021. jūlijā vai vēlāk, ir noklusējuma 0 (atspējots) līdz atjauninājumiem, kas izlaisti 2021. gada 10. augustā.  Atjauninājumi, kas izlaisti 2021. gada 10. augustā vai vēlāk, pēc noklusējuma ir 1 (iespējots).  Papildinformāciju par to, kā iestatīt RestrictDriverInstallationToAdministrators un citus ar drukāšanu saistītus ieteikumus, skatiet rakstā KB5005652—Jaunas draivera instalēšanas noklusējuma darbības pārvaldība (CVE-2021-34481)

Papildinformācija

Vai CVE-2021-34527 labojumi ietekmē noklusējuma punkta un drukas draivera instalācijas scenāriju klienta ierīcei, kas izveido savienojumu ar koplietojamā tīkla printera drukas draiveri un instalē to?

Nē, CVE-2021-34527 labojumi tieši neietekmē noklusējuma punkta un drukas draivera instalācijas scenāriju klienta ierīcei, kas veido savienojumu ar koplietojamā tīkla printera drukas draiveri un instalē to. Šādā gadījumā klienta ierīce izveido savienojumu ar drukas serveri un lejupielādē un instalē draiverus no šī uzticamā servera. Šis scenārijs atšķiras no ievainojamā scenārija, kad uzbrucējs mēģina instalēt ļaunprātīgu draiveri pašā drukas serverī lokāli vai attāli.