KB5005010: Installatie van nieuwe printerstuurprogramma's beperken na toepassing van de updates van 6 juli 2021

Samenvatting

Beveiligingsupdates die zijn uitgebracht op en na 6 juli 2021 bevatten beveiligingen voor een beveiligingsprobleem met betrekking tot het uitvoeren van externe code in de Windows Print Spooler-service (spoolsv.exe) die bekend staat als 'PrintNightmare', gedocumenteerd in CVE-2021-34527. Na het installeren van de updates van juli 2021 en later kunnen niet-beheerders, waaronder groepen gedelegeerde beheerders zoals printeroperators, geen ondertekende en niet-ondertekende printerstuurprogramma's installeren op een afdrukserver. Standaard kunnen alleen beheerders ondertekende en niet-ondertekende printerstuurprogramma's installeren op een afdrukserver.

Notitie Voordat de Out-of-band en latere Windows-updates van juli 2021 met beveiligingen voor CVE-2021-34527 werden geïnstalleerd, kon de beveiligingsgroep van printeroperators zowel ondertekende als niet-ondertekende printerstuurprogramma's op een printerserver installeren. Vanaf de Out-of-band-update van juli 2021 zijn beheerdersreferenties vereist om ondertekende en niet-ondertekende printerstuurprogramma's op een printerserver te installeren. Als u alle groepsbeleidsinstellingen van de beperkingen van point-and-print wilt overschrijven en ervoor wilt zorgen dat alleen beheerders printerstuurprogramma's op een afdrukserver kunnen installeren, configureert u desgewenst de registerwaarde RestrictDriverInstallationToAdministrators op 1.

U wordt aangeraden de nieuwste Windows-updates die op of na 6 juli 2021 zijn uitgebracht, onmiddellijk te installeren op alle ondersteunde Windows-client- en serverbesturingssystemen, te beginnen met apparaten die momenteel als host fungeren voor de afdrukspoolerservice. Stel vervolgens 'Bij het installeren van stuurprogramma's voor een nieuwe verbinding' en 'Bij het bijwerken van stuurprogramma's voor een bestaande verbinding' in de instelling Beperkingen van point-and-print groepsbeleid in op 'Waarschuwings- en uitbreidingsprompt weergeven'.

Oplossing

  1. Installeer de out-of-band updates van juli 2021 of hoger.
  2. Controleer of aan de volgende voorwaarden is voldaan:
  • Registerinstellingen: HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows NT\Printers\PointAndPrint

    • NoWarningNoElevationOnInstall = 0 (DWORD) of niet gedefinieerd (standaardinstelling)
    • UpdatePromptSettings = 0 (DWORD) of niet gedefinieerd (standaardinstelling)
  • Groepsbeleid: u hebt het groepsbeleid Beperkingen van point-and-print niet geconfigureerd.

Als beide voorwaarden waar zijn, bent u niet kwetsbaar voor CVE-2021-34527 en is er geen verdere actie nodig. Als een van beide voorwaarden niet waar is, bent u kwetsbaar. Volg de onderstaande stappen om het groepsbeleid Beperkingen van point-and-print te wijzigen in een veilige configuratie.

  1. Open het hulpprogramma Groepsbeleidseditor en ga naar Computerconfiguratie>- Beheersjablonen>Printers.

  2. U kunt de instelling voor het groepsbeleid Beperkingen van point-and-print als volgt configureren:

    1. Stel de instelling voor het groepsbeleid Beperkingen van point-and-print in op Ingeschakeld.
    2. "Bij het installeren van stuurprogramma's voor een nieuwe verbinding": "Waarschuwings- en uitbreidingsprompt weergeven".
    3. "Bij het bijwerken van stuurprogramma's voor een bestaande verbinding": "Waarschuwings- en uitbreidingsprompt weergeven".

68d8b71b-e5b4-4d5a-b538-34f061bf1253

Belangrijk Het is raadzaam dit beleid toe te passen op alle computers die als host fungeren voor de afdrukspoolerservice.

Vereisten voor opnieuw opstarten: Voor deze beleidswijziging is niet vereist dat het apparaat of de afdrukspoolerservice opnieuw wordt opgestart nadat deze instellingen zijn toegepast.

3. okt. Gebruik de volgende registersleutels om te bevestigen dat het groepsbeleid correct is toegepast:

HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows NT\Printers\PointAndPrint

  • NoWarningNoElevationOnInstall = 0 (DWORD)
  • UpdatePromptSettings = 0 (DWORD)

Waarschuwing Als u deze instelt op niet-nulwaarden, worden de apparaten waarop u de CVE-2021-34527-update hebt geïnstalleerd kwetsbaar.

Notitie Als u deze instellingen configureert, wordt de functie Aanwijzen en afdrukken niet uitgeschakeld.

4. okt. [Aanbevolen] Beperkingen voor aanwijzen en afdrukken opheffen, zodat alleen beheerders printerstuurprogramma's op printerservers kunnen installeren. Dit wordt gedaan met behulp van de registersleutel RestrictDriverInstallationToAdministrators. Updates die zijn uitgebracht op 6 juli 2021 of hoger, hebben de standaardwaarde 0 (uitgeschakeld) tot de updates die zijn uitgebracht op 10 augustus 2021.  Updates die zijn uitgebracht op 10 augustus 2021 of later hebben de standaardwaarde 1 (ingeschakeld).  Zie voor meer informatie over het instellen van RestrictDriverInstallationToAdministrators en andere afdrukgerelateerde aanbevelingen KB5005652—Manage new Point and Print default driver installation behavior (CVE-2021-34481)

Meer informatie

Zijn de oplossingen voor CVE-2021-34527 van invloed op het standaardscenario voor de installatie van het point-and-printstuurprogramma voor een clientapparaat dat verbinding maakt met een printerstuurprogramma voor een gedeelde netwerkprinter en dit stuurprogramma installeert?

Nee, de oplossingen voor CVE-2021-34527 hebben geen directe invloed op het standaardscenario voor de installatie van het stuurprogramma voor point-and-print voor een clientapparaat dat verbinding maakt met een printerstuurprogramma voor een gedeelde netwerkprinter en dit stuurprogramma installeert. In dit geval maakt een clientapparaat verbinding met een afdrukserver en downloadt en installeert de stuurprogramma's van die vertrouwde server. Dit scenario verschilt van het kwetsbare scenario waarin een aanvaller een schadelijk stuurprogramma op de afdrukserver zelf probeert te installeren, lokaal of extern.