Podsumowanie
Aktualizacje zabezpieczeń wydane od 6 lipca 2021 r. zawierają zabezpieczenia przed luką umożliwiającą zdalne wykonanie kodu w usłudze bufora wydruku systemu Windows (spoolsv.exe) znaną pod nazwą "PrintNightmare", udokumentowaną w CVE-2021-34527. Po zainstalowaniu aktualizacji z lipca 2021 r. i nowszych osoby niebędące administratorami, w tym delegowane grupy administratorów, takie jak operatorzy drukarek, nie mogą instalować podpisanych i niepodpisanych sterowników drukarek na serwerze wydruku. Domyślnie tylko administratorzy mogą instalować na serwerze wydruku zarówno podpisane, jak i niepodpisane sterowniki drukarek.
Wskazówka Przed zainstalowaniem aktualizacji systemu Windows z lipca 2021 r., poza pasmem i nowszych, zawierających zabezpieczenia przed luką CVE-2021-34527, grupa zabezpieczeń operatorów drukarek mogła zainstalować na serwerze drukarek zarówno podpisane, jak i niepodpisane sterowniki drukarek. Począwszy od aktualizacji poza pasmem z lipca 2021 r., poświadczenia administratora będą wymagane do zainstalowania podpisanych i niepodpisanych sterowników drukarek na serwerze drukarek. Opcjonalnie, aby zastąpić wszystkie ustawienia zasad grupy ograniczeń trybu Wskaż i drukuj oraz aby zapewnić, że tylko administratorzy mogą instalować sterowniki drukarek na serwerze wydruku, skonfiguruj wartość rejestru RestrictDriverInstallationToAdministrators na 1.
Zalecamy natychmiastowe zainstalowanie najnowszych aktualizacji systemu Windows wydanych od 6 lipca 2021 r. we wszystkich obsługiwanych klienckich i serwerowych systemach operacyjnych Windows, począwszy od urządzeń, na których obecnie jest hostowana usługa bufora wydruku. Następnie ustaw wartość "Podczas instalowania sterowników dla nowego połączenia" i "Podczas aktualizacji sterowników dla istniejącego połączenia" w ustawieniach zasady grupy Ograniczenia trybu Wskaż i drukuj wartość "Pokaż ostrzeżenie i monit o podniesienie".
Rozwiązanie
- Zainstaluj aktualizacje poza pasmem z lipca 2021 r. lub nowsze.
- Sprawdź, czy są spełnione następujące warunki:
Ustawienia rejestru: HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows NT\Printers\PointAndPrint
- NoWarningNoElevationOnInstall = 0 (DWORD) lub niezdefiniowane (ustawienie domyślne)
- UpdatePromptSettings = 0 (DWORD) lub niezdefiniowane (ustawienie domyślne)
Zasady grupy: Nie skonfigurowano zasady grupy Ograniczenia trybu Wskaż i drukuj.
Jeśli oba warunki są spełnione, nie jesteś podatny na CVE-2021-34527 i nie musisz podejmować żadnych dalszych działań. Jeśli którykolwiek z tych warunków nie jest spełniony, jesteś narażony. Wykonaj poniższe czynności, aby zmienić zasady grupy Ograniczenia trybu Wskaż i drukuj na bezpieczną konfigurację.
Otwórz narzędzie edytora zasad grupy i przejdź do pozycji Konfiguracja> komputeraSzablony>administracyjne Drukarki.
Skonfiguruj ustawienie zasady grupy Ograniczenia trybu Wskaż i drukuj w następujący sposób:
- Ustaw zasady grupy Ograniczenia trybu Wskaż i drukuj wartość "Włączone".
- "Podczas instalowania sterowników dla nowego połączenia": "Pokaż ostrzeżenie i monit o podniesienie uprawnień".
- "Podczas aktualizowania sterowników dla istniejącego połączenia": "Pokaż ostrzeżenie i monit o podniesienie uprawnień".
Ważne Zdecydowanie zaleca się zastosowanie tej zasady do wszystkich komputerów, które hostują usługę bufora wydruku.
Wymagania dotyczące ponownego uruchomienia: Ta zmiana zasad nie wymaga ponownego uruchomienia urządzenia ani usługi bufora wydruku po zastosowaniu tych ustawień.
3. Użyj następujących kluczy rejestru, aby potwierdzić, że zasady grupy zostały poprawnie zastosowane:
HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows NT\Printers\PointAndPrint
- NoWarningNoElevationOnInstall = 0 (DWORD)
- UpdatePromptSettings = 0 (DWORD)
Ostrzeżenie Ustawienie tych wartości na wartości inne niż zero powoduje, że urządzenia, na których zainstalowano aktualizację CVE-2021-34527, są podatne na ataki.
Wskazówka Skonfigurowanie tych ustawień nie powoduje wyłączenia funkcji Wskaż i drukuj.
4. [Zalecane] Zastąp ograniczenia dotyczące punktowania i drukowania, aby tylko administratorzy mogli instalować sterowniki drukarek na serwerach drukarek. Odbywa się to za pomocą klucza rejestru RestrictDriverInstallationToAdministrators. Aktualizacje wydane 6 lipca 2021 r. lub później mają wartość domyślną 0 (wyłączone) do czasu wydania aktualizacji 10 sierpnia 2021 r. Aktualizacje wydane 10 sierpnia 2021 r. lub nowsze mają domyślnie wartość 1 (włączone). Aby uzyskać więcej informacji na temat ustawiania parametru RestrictDriverInstallationToAdministrators i innych zaleceń dotyczących drukowania, zobacz KB5005652 — Zarządzanie nowym zachowaniem instalacji domyślnego sterownika Wskaż i drukuj (CVE-2021-34481)
Więcej informacji
Czy poprawki dla CVE-2021-34527 wpływają na domyślny scenariusz instalacji sterownika Wskaż i drukuj dla urządzenia klienckiego, które łączy się z udostępnioną drukarką sieciową i instaluje sterownik drukarki dla tej drukarki?
Nie, poprawki dla CVE-2021-34527 nie mają bezpośredniego wpływu na domyślny scenariusz instalacji sterownika Wskaż i drukuj dla urządzenia klienckiego, które łączy się z udostępnioną drukarką sieciową i instaluje sterownik drukarki. W takim przypadku urządzenie klienckie łączy się z serwerem wydruku oraz pobiera i instaluje sterowniki z tego zaufanego serwera. Ten scenariusz różni się od scenariusza luki w zabezpieczeniach, w którym osoba atakująca próbuje zainstalować złośliwy sterownik na samym serwerze wydruku, lokalnie lub zdalnie.