KB5005010: Ograniczanie instalacji nowych sterowników drukarek po zastosowaniu aktualizacji z 6 lipca 2021 r.

Podsumowanie

Aktualizacje zabezpieczeń wydane od 6 lipca 2021 r. zawierają zabezpieczenia przed luką umożliwiającą zdalne wykonanie kodu w usłudze bufora wydruku systemu Windows (spoolsv.exe) znaną pod nazwą "PrintNightmare", udokumentowaną w CVE-2021-34527. Po zainstalowaniu aktualizacji z lipca 2021 r. i nowszych osoby niebędące administratorami, w tym delegowane grupy administratorów, takie jak operatorzy drukarek, nie mogą instalować podpisanych i niepodpisanych sterowników drukarek na serwerze wydruku. Domyślnie tylko administratorzy mogą instalować na serwerze wydruku zarówno podpisane, jak i niepodpisane sterowniki drukarek.

Wskazówka Przed zainstalowaniem aktualizacji systemu Windows z lipca 2021 r., poza pasmem i nowszych, zawierających zabezpieczenia przed luką CVE-2021-34527, grupa zabezpieczeń operatorów drukarek mogła zainstalować na serwerze drukarek zarówno podpisane, jak i niepodpisane sterowniki drukarek. Począwszy od aktualizacji poza pasmem z lipca 2021 r., poświadczenia administratora będą wymagane do zainstalowania podpisanych i niepodpisanych sterowników drukarek na serwerze drukarek. Opcjonalnie, aby zastąpić wszystkie ustawienia zasad grupy ograniczeń trybu Wskaż i drukuj oraz aby zapewnić, że tylko administratorzy mogą instalować sterowniki drukarek na serwerze wydruku, skonfiguruj wartość rejestru RestrictDriverInstallationToAdministrators na 1.

Zalecamy natychmiastowe zainstalowanie najnowszych aktualizacji systemu Windows wydanych od 6 lipca 2021 r. we wszystkich obsługiwanych klienckich i serwerowych systemach operacyjnych Windows, począwszy od urządzeń, na których obecnie jest hostowana usługa bufora wydruku. Następnie ustaw wartość "Podczas instalowania sterowników dla nowego połączenia" i "Podczas aktualizacji sterowników dla istniejącego połączenia" w ustawieniach zasady grupy Ograniczenia trybu Wskaż i drukuj wartość "Pokaż ostrzeżenie i monit o podniesienie".

Rozwiązanie

  1. Zainstaluj aktualizacje poza pasmem z lipca 2021 r. lub nowsze.
  2. Sprawdź, czy są spełnione następujące warunki:
  • Ustawienia rejestru: HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows NT\Printers\PointAndPrint

    • NoWarningNoElevationOnInstall = 0 (DWORD) lub niezdefiniowane (ustawienie domyślne)
    • UpdatePromptSettings = 0 (DWORD) lub niezdefiniowane (ustawienie domyślne)
  • Zasady grupy: Nie skonfigurowano zasady grupy Ograniczenia trybu Wskaż i drukuj.

Jeśli oba warunki są spełnione, nie jesteś podatny na CVE-2021-34527 i nie musisz podejmować żadnych dalszych działań. Jeśli którykolwiek z tych warunków nie jest spełniony, jesteś narażony. Wykonaj poniższe czynności, aby zmienić zasady grupy Ograniczenia trybu Wskaż i drukuj na bezpieczną konfigurację.

  1. Otwórz narzędzie edytora zasad grupy i przejdź do pozycji Konfiguracja> komputeraSzablony>administracyjne Drukarki.

  2. Skonfiguruj ustawienie zasady grupy Ograniczenia trybu Wskaż i drukuj w następujący sposób:

    1. Ustaw zasady grupy Ograniczenia trybu Wskaż i drukuj wartość "Włączone".
    2. "Podczas instalowania sterowników dla nowego połączenia": "Pokaż ostrzeżenie i monit o podniesienie uprawnień".
    3. "Podczas aktualizowania sterowników dla istniejącego połączenia": "Pokaż ostrzeżenie i monit o podniesienie uprawnień".

68d8b71b-e5b4-4d5a-b538-34f061bf1253

Ważne Zdecydowanie zaleca się zastosowanie tej zasady do wszystkich komputerów, które hostują usługę bufora wydruku.

Wymagania dotyczące ponownego uruchomienia: Ta zmiana zasad nie wymaga ponownego uruchomienia urządzenia ani usługi bufora wydruku po zastosowaniu tych ustawień.

3. Użyj następujących kluczy rejestru, aby potwierdzić, że zasady grupy zostały poprawnie zastosowane:

HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows NT\Printers\PointAndPrint

  • NoWarningNoElevationOnInstall = 0 (DWORD)
  • UpdatePromptSettings = 0 (DWORD)

Ostrzeżenie Ustawienie tych wartości na wartości inne niż zero powoduje, że urządzenia, na których zainstalowano aktualizację CVE-2021-34527, są podatne na ataki.

Wskazówka Skonfigurowanie tych ustawień nie powoduje wyłączenia funkcji Wskaż i drukuj.

4. [Zalecane] Zastąp ograniczenia dotyczące punktowania i drukowania, aby tylko administratorzy mogli instalować sterowniki drukarek na serwerach drukarek. Odbywa się to za pomocą klucza rejestru RestrictDriverInstallationToAdministrators. Aktualizacje wydane 6 lipca 2021 r. lub później mają wartość domyślną 0 (wyłączone) do czasu wydania aktualizacji 10 sierpnia 2021 r.  Aktualizacje wydane 10 sierpnia 2021 r. lub nowsze mają domyślnie wartość 1 (włączone).  Aby uzyskać więcej informacji na temat ustawiania parametru RestrictDriverInstallationToAdministrators i innych zaleceń dotyczących drukowania, zobacz KB5005652 — Zarządzanie nowym zachowaniem instalacji domyślnego sterownika Wskaż i drukuj (CVE-2021-34481)

Więcej informacji

Czy poprawki dla CVE-2021-34527 wpływają na domyślny scenariusz instalacji sterownika Wskaż i drukuj dla urządzenia klienckiego, które łączy się z udostępnioną drukarką sieciową i instaluje sterownik drukarki dla tej drukarki?

Nie, poprawki dla CVE-2021-34527 nie mają bezpośredniego wpływu na domyślny scenariusz instalacji sterownika Wskaż i drukuj dla urządzenia klienckiego, które łączy się z udostępnioną drukarką sieciową i instaluje sterownik drukarki. W takim przypadku urządzenie klienckie łączy się z serwerem wydruku oraz pobiera i instaluje sterowniki z tego zaufanego serwera. Ten scenariusz różni się od scenariusza luki w zabezpieczeniach, w którym osoba atakująca próbuje zainstalować złośliwy sterownik na samym serwerze wydruku, lokalnie lub zdalnie.