MS16-087: Actualizare de securitate pentru componentele derulatorului de imprimare Windows: 12 iulie 2016

Se aplică la
Windows Server 2012 R2 Datacenter Windows Server 2012 R2 Standard Windows Server 2012 R2 Essentials Windows Server 2012 R2 Foundation Windows 8.1 Enterprise Windows 8.1 Pro Windows 8.1 Windows RT 8.1 Windows Server 2012 Datacenter Windows Server 2012 Datacenter Windows Server 2012 Standard Windows Server 2012 Standard Windows Server 2012 Essentials Windows Server 2012 Foundation Windows Server 2012 Foundation Windows Server 2008 R2 Service Pack 1 Windows Server 2008 R2 Datacenter Windows Server 2008 R2 Enterprise Windows Server 2008 R2 Standard Windows Server 2008 R2 Web Edition Windows Server 2008 R2 Foundation Windows 7 Service Pack 1 Windows 7 Ultimate Windows 7 Enterprise Windows 7 Professional Windows 7 Home Premium Windows 7 Home Basic Windows 7 Starter Windows Server 2008 Service Pack 2 Windows Server 2008 Datacenter Windows Server 2008 Enterprise Windows Server 2008 Standard Windows Server 2008 Web Edition Windows Server 2008 Foundation Windows Server 2008 for Itanium-Based Systems Windows Vista Service Pack 2 Windows Vista Ultimate Windows Vista Enterprise Windows Vista Business Windows Vista Home Premium Windows Vista Home Basic Windows Vista Starter

Notificare

Această actualizare de securitate a fost relansată pe 12 septembrie 2017, pentru a trata problemele cunoscute din 3170455 de actualizare pentru CVE-2016-3238.

Microsoft a pus la dispoziție următoarele actualizări pentru versiunile de Microsoft Windows acceptate în prezent. Pentru mai multe informații, accesați următorul articol din Baza de cunoștințe Microsoft:

  • Actualizare relansată 3170455 pentru Windows Server 2008
  • Setul lunar 4038777 și actualizarea de securitate 4038779 pentru Windows 7 și Windows Server 2008 R2
  • Setul lunar 4038799 și actualizarea de securitate 4038786 pentru Windows Server 2012
  • Setul lunar 4038792 și actualizarea de securitate 4038793 pentru Windows 8.1 și Windows Server 2012 R2
  • Actualizare cumulativă 4038781 pentru Windows 10
  • Actualizare cumulativă 4038781 pentru versiunea 1511 Windows 10
  • Actualizare cumulativă 4038782 pentru Windows 10 versiunea 1607 și Windows Server 2016

Microsoft recomandă ca clienții care rulează Windows Server 2008 să reinstaleze 3170455 de actualizare. Microsoft recomandă clienților care rulează alte versiuni acceptate de Windows să instaleze actualizarea corespunzătoare. Pentru mai multe informații, accesați articolul din Baza de cunoștințe Microsoft 3170455.

Alte modificări care sunt incluse în relansarea MS16-087

  • S-a adăugat înregistrarea evenimentelor în jurnal pentru a determina cauza erorilor de instalare a driverului de imprimantă

Anterior, singura modalitate pentru un client de a ști de ce un driver nu a trecut de noile verificări de restricție implementate ca parte a MS16-087 era să colecteze jurnale de imprimare ETW, apoi să le trimită la Microsoft pentru analiză.

Am adăugat o funcționalitate pentru a înregistra în jurnal cauza erorilor în înregistratorul de evenimente, astfel încât clienții să poată investiga singuri cauza principală a erorilor driverului.

Informațiile care vor fi înregistrate în jurnal:

1. Dacă un driver nu recunoaște pachetele sau nu este semnat corect, următorul mesaj este înregistrat în jurnal:

MSG_CSRSPL_UNTRUSTED_DRIVER: "Derulatorul de imprimare nu a reușit să descarce pachetul pentru driverdriverName><. Cod de eroare= <errorCodeFromListBelow>. Blocarea șoferului, deoarece ar putea exista posibilitatea unei potențiale manipulări."

2. Dacă un driver nu trece de validarea unei semnături utilizând catalogul furnizat, se înregistrează următorul mesaj:

VALIDATEDRVINFO_FAILED: "In VALIDATINGDRVINFO, Adding printer driver <driverName> failed, error <code errorCodeFromListBelow>.

Coduri de eroare posibile:

Cod Semnificație
0x800F0243L Publisher nu este de încredere
0x800F024BL Hash not in catalog
0x800F022FL Niciun catalog pentru OEM INF
0x800F023FL Fără catalog authenticode
0x800F0240L Authenticode nepermis
0x800F0249L Generic "Instalare driver blocată"

Rezumat

Această actualizare de securitate rezolvă vulnerabilitățile din Microsoft Windows. Cea mai severă dintre vulnerabilități ar putea permite executarea de cod de la distanță dacă un atacator este capabil să execute un atac de tip man-in-the-middle (MiTM) asupra unei stații de lucru sau a unui server de imprimare sau să configureze un server de imprimare necinstit într-o rețea țintă.

Pentru a afla mai multe despre vulnerabilitate, consultați Buletinul de securitate Microsoft MS16-087.

Mai multe informații

Important

  • După ce instalați această actualizare de securitate, pentru a implementa drivere de tip "Point and Print" de pe serverele de imprimare pentru clienți, trebuie să aplicați următorul set de actualizări Windows pe serverul de imprimante Windows 8.1 sau Windows Server 2012 R2:
    3000850 setul de actualizări din noiembrie 2014 pentru Windows RT 8.1, Windows 8.1 și Windows Server 2012 R2
  • Toate actualizările viitoare de securitate și non-securitate pentru Windows RT 8.1, Windows 8.1 și Windows Server 2012 R2 necesită instalarea 2919355 de actualizare. Vă recomandăm să instalați 2919355 de actualizare pe computerul Windows RT bazat pe 8.1, Windows 8.1 sau bazat pe Windows Server 2012 R2, astfel încât să primiți actualizările viitoare.
  • Dacă instalați un pachet lingvistic după ce instalați această actualizare, trebuie să reinstalați această actualizare. Prin urmare, vă recomandăm să instalați toate pachetele lingvistice de care aveți nevoie înainte de a instala această actualizare. Pentru mai multe informații, consultați Adăugarea pachetelor lingvistice la Windows.

Informații suplimentare despre această actualizare de securitate

Următoarele articole conțin informații suplimentare despre această actualizare de securitate, deoarece se referă la versiunile individuale de produs. Articolele pot conține informații despre probleme cunoscute.

  • 3170455 MS16-087: Descrierea actualizării de securitate pentru componentele derulatorului de imprimare Windows: 12 iulie 2016
  • 3163912 Actualizare cumulativă pentru Windows 10: 12 iulie 2016
  • 3172985 Actualizare cumulativă pentru Windows 10 versiunea 1511 și Windows Server 2016 Technical Preview 4: 12 iulie 2016

Probleme cunoscute

Dacă utilizați imprimarea în rețea în mediul dvs., este posibil să întâmpinați una dintre următoarele probleme:

  • Este posibil să vi se solicite un avertisment despre instalarea unui driver de imprimantă sau instalarea driverului poate să nu reușească fără notificare după ce aplicați MS16-087. Simptomele de aici depind de scenariul specific.
    Situația 1 Pentru driverele de imprimantă v3 care nu receptent la pachete, se poate afișa următorul mesaj de avertisment atunci când utilizatorii încearcă să se conecteze la imprimante de tip "point and-print":

    E5E460DD-5995-37EF-44BD-60313F49C7F3
    Scenariul 2: Driverele receptive la pachete trebuie să fie semnate cu un certificat de încredere. Procesul de verificare verifică dacă toate fișierele care sunt incluse în driver sunt codificate în catalog. Dacă această verificare nu reușește, șoferul este considerat nedemn de încredere. În această situație, instalarea driverului este blocată și se afișează următorul mesaj de avertizare:

    0b55cb05-ac97-13a3-d053-717a790f26a1
    Scenariul 3 Pentru scenariile non-interactive (de exemplu, imprimanta este instalată printr-un script automat), atunci când driverul imprimantei îndeplinește criteriile descrise în Scenariul 1 sau Scenariul 2, instalarea imprimantei nu reușește și nu este afișat niciun mesaj de avertizare.

    În aceste situații, contactați administratorul de rețea pentru a obține un driver actualizat de la producătorul imprimantei.

    Instrucțiuni pentru administratorii de rețea:

    • Actualizați driverul de imprimantă afectat. Driverele de imprimantă V3 receptive la pachete au fost introduse în Windows Vista. Instalarea unui driver de imprimantă receptiv la pachete va rezolva problema.
    • Dacă o anumită imprimantă moștenită nu are driverul de imprimantă corespunzător disponibil, preinstalarea driverului de imprimantă problematic în sistemul client va rezolva problema.

    Pentru mai multe informații despre aceste scenarii, consultați următoarele resurse Microsoft:

  • După ce aplicați actualizarea de securitate MS16-087 (KB 3170455) și încercați să vă conectați la o imprimantă de încredere, recepționată la pachete, care este instalată pe un sistem care rulează Windows 8.1 sau Windows Server 2012 R2, nu vă puteți conecta la imprimantă.

    Pentru a rezolva această problemă, aplicați următorul set de actualizări Windows pe serverul de imprimante Windows 8.1 sau Windows Server 2012 R2:
    3000850 setul de actualizări din noiembrie 2014 pentru Windows RT 8.1, Windows 8.1 și Windows Server 2012 R2

Actualizarea din octombrie 2016: Atenuarea pentru probleme cunoscute

Microsoft a lansat o actualizare pentru octombrie 2016 care le permite administratorilor de rețea să configureze politici ce permit instalarea de drivere de imprimare pe care le consideră sigure. De asemenea, această actualizare le permite administratorilor de rețea să implementeze conexiuni de imprimantă pe care le consideră sigure.

Actualizările sunt conținute în următoarele pachete cumulate.
 

Windows 10 RTM KB 3192440
Windows 10 1511 KB 3192441
Windows 10 1607 KB 3194798
Windows 7 și Windows Server 2008 R2 KB 3192403
Windows Server 2012 KB 3192406
Windows 8.1 și Windows Server 2012 R2 KB 3192404

Configurarea Politicii de grup pentru adăugarea serverelor de imprimare la lista de permisiuni

  1. Faceți clic pe Start, apoi pe Executare.

  2. Tastați gpedit.msc, apoi faceți clic pe OK.

  3. Extindeți Configurație computer, apoi extindeți Șabloane administrative.

  4. Faceți clic pe Imprimante.

  5. Faceți dublu clic pe Restricții de tip "Point and Print", apoi selectați opțiunea Activat.

  6. Sub Opțiuni, bifați caseta de selectare Utilizatorii pot doar să indice și să imprime la aceste servere, apoi tastați numele complet calificate de servere în caseta text, separate prin punct și virgulă.

  7. Sub Solicitări de securitate, setați-le după cum urmează:

    1. "La instalarea driverelor pentru o conexiune nouă": "Afișare avertizare și solicitare de elevare".
    2. "Când actualizați driverele pentru o conexiune existentă": "Afișați avertizarea și solicitarea de elevare".
  8. Faceți clic pe Se aplică, apoi pe OK.

  9. În pagina Politica imprimantelor, faceți dublu clic pe Împachetare, Punctare și imprimare - Servere aprobate.

  10. Selectați opțiunea Activat.

  11. Sub Opțiuni, faceți clic pe Afișare.

  12. Tastați un nume de server complet în fiecare rând.

  13. Faceți clic pe OK.

  14. Faceți clic pe Se aplică, apoi pe OK.

  15. Dacă utilizați un client independent, reporniți clientul, apoi verificați dacă aceste politici sunt în vigoare.

  16. Dacă utilizați politici de domeniu, împingeți politicile către clienții de domeniu, apoi verificați dacă acestea sunt în vigoare.

Notă După ce activați aceste politici de grup, trebuie să adăugați toate serverele de imprimantă atât la lista de restricții de tip "Point and Print" (Restricții tip "Point and Print" (Punctare și imprimare pentru pachete) - Server aprobat. Acest lucru este valabil indiferent de conștientizarea pachetului.

Actualizarea din octombrie 2016 Întrebări frecvente

  • Î: Ar trebui să dezinstalăm actualizarea anterioară?
    R: Nu. Actualizarea anterioară remediază vulnerabilitatea. Actualizarea din octombrie 2016 asigură atenuarea pentru a oferi administratorilor de rețea posibilitatea de a instala drivere pe care le consideră sigure.

  • Î: Chiar și cu actualizarea din octombrie 2016 instalată și politicile de grup configurate, mesajul "Aveți încredere în această imprimantă?" se afișează încă atunci când încerc să instalez o imprimantă locală. De ce?
    R: Această atenuare vizează imprimantele de rețea, nu imprimantele locale, deci acest comportament este de așteptat.

    Notă Dacă primiți mesajul "Aveți încredere în această imprimantă", fie înlocuiți driverul curent utilizând un driver de încredere, fie instalați fișierele de driver în depozitul local de drivere înainte de a instala imprimanta locală. Pentru mai multe informații, consultați secțiunea Instrucțiuni pentru administratorii de rețea .

Cum se obține și se instalează actualizarea

Metoda 1: Windows Update

Această actualizare este disponibilă prin Windows Update. Atunci când activați actualizarea automată, această actualizare va fi descărcată și instalată automat. Pentru mai multe informații despre cum să activați actualizarea automată, consultați Obțineți automat actualizări de securitate.

Notă Pentru Windows RT 8.1, această actualizare este disponibilă doar prin Windows Update.

Metoda 2: Centrul de descărcare Microsoft

Puteți obține pachetul de actualizare independent prin Centrul de descărcare Microsoft. Urmați instrucțiunile de instalare de pe pagina de descărcare pentru a instala actualizarea.

Faceți clic pe linkul de descărcare din Buletinul de securitate Microsoft MS16-087 care corespunde versiunii de Windows pe care o utilizați.

Mai multe informații

Informații despre implementarea actualizărilor de securitate

Windows Vista (toate edițiile) Tabel de referințe

Următorul tabel conține informații despre actualizarea de securitate pentru acest software.
 

Nume fișiere de actualizare de securitate Pentru toate edițiile pe 32 de biți de Windows Vista acceptate:
Windows6.0-KB3170455-x86.msu
Pentru toate edițiile x64 de Windows Vista acceptate:
Windows6.0-KB3170455-x64.msu
Întrerupătoare de instalare Consultați articolul din Baza de cunoștințe Microsoft 934307
Cerința de repornire În unele cazuri, această actualizare nu necesită o repornire a sistemului. Dacă se utilizează fișierele necesare, această actualizare va necesita o repornire a sistemului. Dacă apare acest comportament, primiți un mesaj care recomandă să reporniți sistemul.
Eliminarea informațiilor WUSA.exe nu acceptă dezinstalarea actualizărilor. Pentru a dezinstala o actualizare instalată de WUSA, faceți clic pe Panou de control, apoi pe Securitate. Sub Windows Update, faceți clic pe Vizualizare actualizări instalate, apoi selectați din lista de actualizări.
Informații despre fișiere Consultați articolul din Baza de cunoștințe Microsoft 3170455
Verificarea cheii de registry Notă: nu există o cheie de registry pentru a valida prezența acestei actualizări.

Windows Server 2008 (toate edițiile) Tabel de referințe

Următorul tabel conține informații despre actualizarea de securitate pentru acest software.
 

Nume fișiere de actualizare de securitate Pentru toate edițiile pe 32 de biți de Windows Server 2008 acceptate:
Windows6.0-KB3170455-x86.msu
Pentru toate edițiile x64 de Windows Server 2008 acceptate:
Windows6.0-KB3170455-x64.msu
Pentru toate edițiile Itanium de Windows Server 2008 acceptate:
Windows6.0-KB3170455-ia64.msu
Întrerupătoare de instalare Consultați articolul din Baza de cunoștințe Microsoft 934307
Cerința de repornire În unele cazuri, această actualizare nu necesită o repornire a sistemului. Dacă se utilizează fișierele necesare, această actualizare va necesita o repornire a sistemului. Dacă apare acest comportament, primiți un mesaj care recomandă să reporniți sistemul.
Eliminarea informațiilor WUSA.exe nu acceptă dezinstalarea actualizărilor. Pentru a dezinstala o actualizare instalată de WUSA, faceți clic pe Panou de control, apoi pe Securitate. Sub Windows Update, faceți clic pe Vizualizare actualizări instalate, apoi selectați din lista de actualizări.
Informații despre fișiere Consultați articolul din Baza de cunoștințe Microsoft 3170455
Verificarea cheii de registry Notă: nu există o cheie de registry pentru a valida prezența acestei actualizări.

Windows 7 (toate edițiile) Tabel de referințe

Următorul tabel conține informații despre actualizarea de securitate pentru acest software.
 

Numele fișierului actualizării de securitate Pentru toate edițiile de Windows 7 pe 32 de biți acceptate:
Windows6.1-KB3170455-x86.msu
Pentru toate edițiile x64 de Windows 7 acceptate:
Windows6.1-KB3170455-x64.msu
Întrerupătoare de instalare Consultați articolul din Baza de cunoștințe Microsoft 934307
Cerința de repornire În unele cazuri, această actualizare nu necesită o repornire a sistemului. Dacă se utilizează fișierele necesare, această actualizare va necesita o repornire a sistemului. Dacă apare acest comportament, primiți un mesaj care recomandă să reporniți sistemul.
Eliminarea informațiilor Pentru a dezinstala o actualizare instalată de WUSA, utilizați comutatorul de configurare /Uninstall sau faceți clic pe Panou de control, faceți clic pe Sistem și securitate, faceți clic pe Windows Update, faceți clic pe Vizualizare actualizări instalate, apoi selectați din lista de actualizări.
Informații despre fișiere Consultați articolul din Baza de cunoștințe Microsoft 3170455
Verificarea cheii de registry Notă: nu există o cheie de registry pentru a valida prezența acestei actualizări.

Windows Server 2008 R2 (toate edițiile) Tabel de referințe

Următorul tabel conține informații despre actualizarea de securitate pentru acest software.
 

Numele fișierului actualizării de securitate Pentru toate edițiile x64 de Windows Server 2008 R2 acceptate:
Windows6.1-KB3170455-x64.msu
Pentru toate edițiile Itanium de Windows Server 2008 R2 acceptate:
Windows6.1-KB3170455-ia64.msu
Întrerupătoare de instalare Consultați articolul din Baza de cunoștințe Microsoft 934307
Cerința de repornire În unele cazuri, această actualizare nu necesită o repornire a sistemului. Dacă se utilizează fișierele necesare, această actualizare va necesita o repornire a sistemului. Dacă apare acest comportament, primiți un mesaj care recomandă să reporniți sistemul.
Eliminarea informațiilor Pentru a dezinstala o actualizare instalată de WUSA, utilizați comutatorul de configurare /Uninstall sau faceți clic pe Panou de control, faceți clic pe Sistem și securitate, faceți clic pe Windows Update, faceți clic pe Vizualizare actualizări instalate, apoi selectați din lista de actualizări.
Informații despre fișiere Consultați articolul din Baza de cunoștințe Microsoft 3170455
Verificarea cheii de registry Notă: nu există o cheie de registry pentru a valida prezența acestei actualizări.

Windows 8.1 (toate edițiile) Tabel de referințe

Următorul tabel conține informații despre actualizarea de securitate pentru acest software.

Numele fișierului actualizării de securitate Pentru toate edițiile pe 32 de biți de Windows 8.1 acceptate:
Windows8.1-KB3170455-x86.msu
Pentru toate edițiile x64 de Windows 8.1 acceptate:
Windows8.1-KB3170455-x64.msu
Întrerupătoare de instalare Consultați articolul din Baza de cunoștințe Microsoft 934307
Cerința de repornire În unele cazuri, această actualizare nu necesită o repornire a sistemului. Dacă se utilizează fișierele necesare, această actualizare va necesita o repornire a sistemului. Dacă apare acest comportament, primiți un mesaj care recomandă să reporniți sistemul.
Eliminarea informațiilor Pentru a dezinstala o actualizare instalată de WUSA, utilizați comutatorul de configurare /Uninstall sau faceți clic pe Panou de control, faceți clic pe Sistem și securitate, faceți clic pe Windows Update, faceți clic pe Actualizări instalate sub Vedeți și, apoi selectați din lista de actualizări.
Informații despre fișiere Consultați articolul din Baza de cunoștințe Microsoft 3170455
Verificarea cheii de registry Notă: nu există o cheie de registry pentru a valida prezența acestei actualizări.

Windows Server 2012 și Windows Server 2012 R2 (toate edițiile) Tabel de referințe

Următorul tabel conține informații despre actualizarea de securitate pentru acest software.
 

Numele fișierului actualizării de securitate Pentru toate edițiile de Windows Server 2012 acceptate:
Windows8-RT-KB3170455-x64.msu
Pentru toate edițiile de Windows Server 2012 R2 acceptate:
Windows8.1-KB3170455-x64.msu
Întrerupătoare de instalare Consultați articolul din Baza de cunoștințe Microsoft 934307
Cerința de repornire În unele cazuri, această actualizare nu necesită o repornire a sistemului. Dacă se utilizează fișierele necesare, această actualizare va necesita o repornire a sistemului. Dacă apare acest comportament, primiți un mesaj care recomandă să reporniți sistemul.
Eliminarea informațiilor Pentru a dezinstala o actualizare instalată de WUSA, utilizați comutatorul de configurare /Uninstall sau faceți clic pe Panou de control, faceți clic pe Sistem și securitate, faceți clic pe Windows Update, faceți clic pe Actualizări instalate sub Vedeți și, apoi selectați din lista de actualizări.
Informații despre fișiere Consultați articolul din Baza de cunoștințe Microsoft 3170455
Verificarea cheii de registry Notă: nu există o cheie de registry pentru a valida prezența acestei actualizări.

Windows RT 8.1 (toate edițiile) Tabel de referințe

Următorul tabel conține informații despre actualizarea de securitate pentru acest software.
 

Implementare Această actualizare este disponibilă doar prin Windows Update.
Cerință de repornire În unele cazuri, această actualizare nu necesită o repornire a sistemului. Dacă se utilizează fișierele necesare, această actualizare va necesita o repornire a sistemului. Dacă apare acest comportament, primiți un mesaj care recomandă să reporniți sistemul.
Eliminarea informațiilor Faceți clic pe Panou de control, faceți clic pe Sistem și securitate, faceți clic pe Windows Update, apoi, sub Vedeți și, faceți clic pe Actualizări instalate și selectați din lista de actualizări.
Informații despre fișiere Consultați articolul din Baza de cunoștințe Microsoft 3170455

Tabel de referințe Windows 10 (toate edițiile)

Următorul tabel conține informații despre actualizarea de securitate pentru acest software.
 

Numele fișierului actualizării de securitate Pentru toate edițiile de Windows 10 pe 32 de biți acceptate:
Windows10.0-KB3163912-x86.msu
Pentru toate edițiile x64 de Windows 10 acceptate:
Windows10.0-KB3163912-x64.msu
Pentru toate edițiile pe 32 de biți de Windows 10, versiunea 1511 acceptate:
Windows10.0-KB3172985-x86.msu
Pentru toate edițiile x64 de Windows 10, versiunea 1511 acceptate:
Windows10.0-KB3172985-x64.msu
Întrerupătoare de instalare Consultați articolul din Baza de cunoștințe Microsoft 934307
Cerința de repornire În unele cazuri, această actualizare nu necesită o repornire a sistemului. Dacă se utilizează fișierele necesare, această actualizare va necesita o repornire a sistemului. Dacă apare acest comportament, primiți un mesaj care recomandă să reporniți sistemul.
Eliminarea informațiilor Pentru a dezinstala o actualizare instalată de WUSA, utilizați comutatorul de configurare /Uninstall sau faceți clic pe Panou de control, faceți clic pe Sistem și securitate, faceți clic pe Windows Update, faceți clic pe Actualizări instalate sub Vedeți și, apoi selectați din lista de actualizări.
Informații despre fișiere Consultați articolul din Baza de cunoștințe Microsoft 3163912
Consultați articolul din Baza de cunoștințe Microsoft 3172985
Verificarea cheii de registry Notă: nu există o cheie de registry pentru a valida prezența acestei actualizări.
Cum se obține ajutor și asistență pentru această actualizare de securitate

Ajutor pentru instalarea actualizărilor: Asistență pentru Microsoft Update

Soluții de securitate pentru profesioniști IT: Depanare și asistență pentru securitatea TechNet

Ajutor pentru protejarea computerului Windows de viruși și malware: Centrul de securitate și Soluții antivirus

Asistență locală în funcție de țara dvs.: Asistență internațională