KB5005010: Restringindo a instalação de novos drivers de impressora após aplicar as atualizações de 6 de julho de 2021

Resumo

As atualizações de segurança lançadas em e após 6 de julho de 2021 contêm proteções para uma vulnerabilidade de execução remota de código no serviço Windows Print Spooler (spoolsv.exe) conhecida como "PrintNightmare", documentada em CVE-2021-34527. Depois de instalar as atualizações de julho de 2021 e posteriores, os não administradores, incluindo grupos de administradores delegados, como operadores de impressora, não podem instalar drivers de impressora assinados e não assinados em um servidor de impressão. Por padrão, somente os administradores podem instalar drivers de impressora assinados e não assinados em um servidor de impressão.

Observação Antes de instalar as atualizações Fora de banda de julho de 2021 do Windows e posteriores contendo proteções para CVE-2021-34527, o grupo de segurança dos operadores de impressora podia instalar drivers de impressora assinados e não assinados em um servidor de impressora. A partir da atualização fora de banda de julho de 2021, serão necessárias credenciais de administrador para instalar drivers de impressora assinados e não assinados em um servidor de impressora. Opcionalmente, para substituir todas as configurações de política de grupo de restrições de ponto e impressão e garantir que somente os administradores possam instalar drivers de impressora em um servidor de impressão, configure o valor do Registro RestrictDriverInstallationToAdministrators como 1.

Recomendamos que você instale imediatamente as atualizações mais recentes do Windows lançadas em ou após 6 de julho de 2021 em todos os sistemas operacionais Windows cliente e servidor com suporte, começando com os dispositivos que atualmente hospedam o serviço de spooler de impressão. Em seguida, defina "Ao instalar drivers para uma nova conexão" e "Ao atualizar drivers para uma conexão existente" na configuração da Política de Grupo Restrições de Ponto e Impressão como "Mostrar aviso e solicitação de elevação".

Resolução

  1. Instale as atualizações Fora de banda de julho de 2021 ou posteriores.
  2. Verifique se as seguintes condições são verdadeiras:
  • Configurações do Registro: HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows NT\Printers\PointAndPrint

    • NoWarningNoElevationOnInstall = 0 (DWORD) ou não definido (configuração padrão)
    • UpdatePromptSettings = 0 (DWORD) ou não definido (configuração padrão)
  • Política de Grupo: Você não configurou a Política de Grupo de Restrições de Ponto e Impressão.

Se ambas as condições forem verdadeiras, você não estará vulnerável ao CVE-2021-34527 e nenhuma ação adicional será necessária. Se qualquer uma das condições não for verdadeira, você está vulnerável. Siga as etapas abaixo para alterar a Política de Grupo de Restrições de Ponto e Impressão para uma configuração segura.

  1. Abra a ferramenta de edição de política de grupo e acesse Impressoras deModelos> Administrativos de Configuração>do Computador.

  2. Defina a configuração da Política de Grupo de Restrições de Ponto e Impressão da seguinte maneira:

    1. Defina a configuração da Política de Grupo Restrições de Ponto e Impressão como "Habilitada".
    2. "Ao instalar drivers para uma nova conexão": "Mostrar aviso e solicitação de elevação".
    3. "Ao atualizar drivers para uma conexão existente": "Mostrar aviso e aviso de elevação".

68d8b71b-e5b4-4d5a-b538-34f061bf1253

Importante É altamente recomendável aplicar essa política a todos os computadores que hospedam o serviço de spooler de impressão.

Requisitos de reinicialização: Essa alteração de política não exige a reinicialização do dispositivo ou do serviço de spooler de impressão após a aplicação dessas configurações.

3. Use as seguintes chaves do Registro para confirmar se a Política de Grupo foi aplicada corretamente:

HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows NT\Printers\PointAndPrint

  • NoWarningNoElevationOnInstall = 0 (DWORD)
  • UpdatePromptSettings = 0 (DWORD)

Atenção Defini-los como valores diferentes de zero torna os dispositivos nos quais você instalou a atualização CVE-2021-34527 vulneráveis.

Observação Definir essas configurações não desabilita o recurso Apontar e Imprimir.

4. [Recomendado] Substitua as restrições de ponto e impressão para que somente os administradores possam instalar drivers de impressão nos servidores de impressora. Isso é feito usando a chave do Registro RestrictDriverInstallationToAdministrators. Atualizações lançadas em 6 de julho de 2021 ou posterior têm um padrão de 0 (desabilitado) até as atualizações lançadas em 10 de agosto de 2021.  Atualizações lançadas em 10 de agosto de 2021 ou posteriormente têm um padrão de 1 (habilitado).  Para obter mais informações sobre como definir RestrictDriverInstallationToAdministrators e outras recomendações relacionadas à impressão, consulte KB5005652—Gerenciar novo comportamento de instalação do driver padrão Apontar e imprimir (CVE-2021-34481)

Mais informações

As correções para CVE-2021-34527 afetam o cenário de instalação do driver Apontar e Imprimir padrão para um dispositivo cliente que está se conectando e instalando um driver de impressão para uma impressora de rede compartilhada?

Não, as correções para CVE-2021-34527 não afetam diretamente o cenário de instalação do driver Apontar e Imprimir padrão para um dispositivo cliente que está se conectando e instalando um driver de impressão para uma impressora de rede compartilhada. Nesse caso, um dispositivo cliente se conecta a um servidor de impressão e baixa e instala os drivers desse servidor confiável. Esse cenário é diferente do cenário vulnerável em que um invasor está tentando instalar um driver mal-intencionado no próprio servidor de impressão, local ou remotamente.