KB5005010: Restringir a instalação de novos controladores de impressora após a aplicação das atualizações de 6 de julho de 2021

Resumo

As atualizações de segurança disponibilizadas a partir de 6 de julho de 2021 contêm proteções para uma vulnerabilidade de execução remota de código no serviço de Spooler de Impressão do Windows (spoolsv.exe) conhecida como "PrintNightmare", documentada em CVE-2021-34527. Depois de instalar as atualizações de julho de 2021 e posteriores, os não administradores, incluindo grupos de administradores delegados, como operadores de impressoras, não podem instalar controladores de impressora assinados e não assinados num servidor de impressão. Por predefinição, apenas os administradores podem instalar controladores de impressora assinados e não assinados num servidor de impressão.

Observação Antes de instalar as atualizações Fora de Banda de julho de 2021 e posteriores do Windows que contêm proteções para CVE-2021-34527, o grupo de segurança dos operadores de impressora podia instalar controladores de impressora assinados e não assinados num servidor de impressora. A partir da atualização extraordinária de julho de 2021, serão necessárias credenciais de administrador para instalar controladores de impressora assinados e não assinados num servidor de impressora. Opcionalmente, para substituir todas as definições da política de Grupo Restrições de Apontar e Imprimir e garantir que apenas os administradores podem instalar controladores de impressora num servidor de impressão, configure o valor de registo RestrictDriverInstallationToAdministrators para 1.

Recomendamos que instale imediatamente as atualizações mais recentes do Windows lançadas a partir de 6 de julho de 2021 em todos os sistemas operativos de cliente e servidor Windows suportados, a começar pelos dispositivos que atualmente alojam o serviço de spooler de impressão. Em seguida, defina a configuração "Ao instalar drivers para uma nova conexão" e "Ao atualizar drivers para uma conexão existente" no Política de Grupo Restrições de Ponto e Impressão como "Mostrar aviso e prompt de elevação".

Resolução

  1. Instale a Atualização Extraordinária de julho de 2021 ou posteriores.
  2. Verifique se as seguintes condições se verificam:
  • Configurações do Registro: HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows NT\Printers\PointAndPrint

    • NoWarningNoElevationOnInstall = 0 (DWORD) ou não definido (predefinição)
    • UpdatePromptSettings = 0 (DWORD) ou não definido (predefinição)
  • Política de Grupo: Não configurou o Política de Grupo Restrições de Apontar e Imprimir.

Se ambas as condições forem verdadeiras, não está vulnerável ao CVE-2021-34527 e não é necessária mais ação. Se qualquer uma das condições não for verdadeira, você está vulnerável. Siga os passos abaixo para alterar as Restrições de Apontar e Imprimir Política de Grupo para uma configuração segura.

  1. Abra a ferramenta editor de políticas de grupo e aceda a Configuração do>Computador, Modelos>Administrativos, Impressoras.

  2. Configure a definição Restrições de Apontar e Imprimir Política de Grupo da seguinte forma:

    1. Defina a definição Restrições de Apontar e Imprimir Política de Grupo como "Ativado".
    2. "Ao instalar controladores para uma nova ligação": "Mostrar aviso e aviso de elevação".
    3. "Ao atualizar controladores para uma ligação existente": "Mostrar aviso e aviso de elevação".

68d8b71b-e5b4-4d5a-b538-34f061bf1253

Importante Recomendamos vivamente que aplique esta política a todos os computadores que alojam o serviço de spooler de impressão.

Requisitos de reinício: Esta alteração de política não requer um reinício do dispositivo ou do serviço de spooler de impressão depois de aplicar estas definições.

3. Utilize as seguintes chaves de registo para confirmar que o Política de Grupo foi aplicado corretamente:

HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows NT\Printers\PointAndPrint

  • NoWarningNoElevationOnInstall = 0 (DWORD)
  • UpdatePromptSettings = 0 (DWORD)

Advertência Definir estes valores para valores diferentes de zero torna os dispositivos nos quais instalou a atualização CVE-2021-34527 vulneráveis.

Observação Configurar estas definições não desativa a funcionalidade Apontar e Imprimir.

4. [Recomendado] Substitua as restrições de ponto e impressão para que apenas administradores possam instalar controladores de impressão em servidores de impressora. Esta operação é realizada com a chave de registo RestrictDriverInstallationToAdministrators. Atualizações lançadas a 6 de julho de 2021 ou posterior têm uma predefinição de 0 (desativado) até atualizações lançadas a 10 de agosto de 2021.  Atualizações lançadas a 10 de agosto de 2021 ou posterior têm a predefinição de 1 (ativado).  Para obter mais informações sobre como definir RestrictDriverInstallationToAdministrators e outras recomendações relacionadas à impressão, consulte KB5005652 – Gerenciar novo comportamento de instalação de driver padrão de apontar e imprimir (CVE-2021-34481)

Mais informações

As correções para CVE-2021-34527 afetam o cenário de instalação padrão do driver de Ponto e Impressão para um dispositivo cliente que está se conectando e instalando um driver de impressão para uma impressora de rede compartilhada?

Não, as correções para CVE-2021-34527 não afetam diretamente o cenário de instalação predefinido do controlador Apontar e Imprimir para um dispositivo cliente que está a ligar e a instalar um controlador de impressão para uma impressora de rede partilhada. Neste caso, um dispositivo cliente liga-se a um servidor de impressão e transfere e instala os controladores desse servidor fidedigno. Este cenário é diferente do cenário vulnerável em que um invasor está tentando instalar um driver mal-intencionado no próprio servidor de impressão, local ou remotamente.