Resumo
As atualizações de segurança lançadas em e após 6 de julho de 2021 contêm proteções para uma vulnerabilidade de execução remota de código no serviço Windows Print Spooler (spoolsv.exe) conhecida como "PrintNightmare", documentada em CVE-2021-34527. Depois de instalar as atualizações de julho de 2021 e posteriores, os não administradores, incluindo grupos de administradores delegados, como operadores de impressora, não podem instalar drivers de impressora assinados e não assinados em um servidor de impressão. Por padrão, somente os administradores podem instalar drivers de impressora assinados e não assinados em um servidor de impressão.
Observação Antes de instalar as atualizações Fora de banda de julho de 2021 do Windows e posteriores contendo proteções para CVE-2021-34527, o grupo de segurança dos operadores de impressora podia instalar drivers de impressora assinados e não assinados em um servidor de impressora. A partir da atualização fora de banda de julho de 2021, serão necessárias credenciais de administrador para instalar drivers de impressora assinados e não assinados em um servidor de impressora. Opcionalmente, para substituir todas as configurações de política de grupo de restrições de ponto e impressão e garantir que somente os administradores possam instalar drivers de impressora em um servidor de impressão, configure o valor do Registro RestrictDriverInstallationToAdministrators como 1.
Recomendamos que você instale imediatamente as atualizações mais recentes do Windows lançadas em ou após 6 de julho de 2021 em todos os sistemas operacionais Windows cliente e servidor com suporte, começando com os dispositivos que atualmente hospedam o serviço de spooler de impressão. Em seguida, defina "Ao instalar drivers para uma nova conexão" e "Ao atualizar drivers para uma conexão existente" na configuração da Política de Grupo Restrições de Ponto e Impressão como "Mostrar aviso e solicitação de elevação".
Resolução
- Instale as atualizações Fora de banda de julho de 2021 ou posteriores.
- Verifique se as seguintes condições são verdadeiras:
Configurações do Registro: HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows NT\Printers\PointAndPrint
- NoWarningNoElevationOnInstall = 0 (DWORD) ou não definido (configuração padrão)
- UpdatePromptSettings = 0 (DWORD) ou não definido (configuração padrão)
Política de Grupo: Você não configurou a Política de Grupo de Restrições de Ponto e Impressão.
Se ambas as condições forem verdadeiras, você não estará vulnerável ao CVE-2021-34527 e nenhuma ação adicional será necessária. Se qualquer uma das condições não for verdadeira, você está vulnerável. Siga as etapas abaixo para alterar a Política de Grupo de Restrições de Ponto e Impressão para uma configuração segura.
Abra a ferramenta de edição de política de grupo e acesse Impressoras deModelos> Administrativos de Configuração>do Computador.
Defina a configuração da Política de Grupo de Restrições de Ponto e Impressão da seguinte maneira:
- Defina a configuração da Política de Grupo Restrições de Ponto e Impressão como "Habilitada".
- "Ao instalar drivers para uma nova conexão": "Mostrar aviso e solicitação de elevação".
- "Ao atualizar drivers para uma conexão existente": "Mostrar aviso e aviso de elevação".
Importante É altamente recomendável aplicar essa política a todos os computadores que hospedam o serviço de spooler de impressão.
Requisitos de reinicialização: Essa alteração de política não exige a reinicialização do dispositivo ou do serviço de spooler de impressão após a aplicação dessas configurações.
3. Use as seguintes chaves do Registro para confirmar se a Política de Grupo foi aplicada corretamente:
HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows NT\Printers\PointAndPrint
- NoWarningNoElevationOnInstall = 0 (DWORD)
- UpdatePromptSettings = 0 (DWORD)
Atenção Defini-los como valores diferentes de zero torna os dispositivos nos quais você instalou a atualização CVE-2021-34527 vulneráveis.
Observação Definir essas configurações não desabilita o recurso Apontar e Imprimir.
4. [Recomendado] Substitua as restrições de ponto e impressão para que somente os administradores possam instalar drivers de impressão nos servidores de impressora. Isso é feito usando a chave do Registro RestrictDriverInstallationToAdministrators. Atualizações lançadas em 6 de julho de 2021 ou posterior têm um padrão de 0 (desabilitado) até as atualizações lançadas em 10 de agosto de 2021. Atualizações lançadas em 10 de agosto de 2021 ou posteriormente têm um padrão de 1 (habilitado). Para obter mais informações sobre como definir RestrictDriverInstallationToAdministrators e outras recomendações relacionadas à impressão, consulte KB5005652—Gerenciar novo comportamento de instalação do driver padrão Apontar e imprimir (CVE-2021-34481)
Mais informações
As correções para CVE-2021-34527 afetam o cenário de instalação do driver Apontar e Imprimir padrão para um dispositivo cliente que está se conectando e instalando um driver de impressão para uma impressora de rede compartilhada?
Não, as correções para CVE-2021-34527 não afetam diretamente o cenário de instalação do driver Apontar e Imprimir padrão para um dispositivo cliente que está se conectando e instalando um driver de impressão para uma impressora de rede compartilhada. Nesse caso, um dispositivo cliente se conecta a um servidor de impressão e baixa e instala os drivers desse servidor confiável. Esse cenário é diferente do cenário vulnerável em que um invasor está tentando instalar um driver mal-intencionado no próprio servidor de impressão, local ou remotamente.