Rezumat
Actualizările de securitate lansate la și după 6 iulie 2021 conțin protecții pentru o vulnerabilitate de execuție a codului la distanță în serviciul Derulator de imprimare Windows (spoolsv.exe) cunoscută drept "PrintNightmare", documentată în CVE-2021-34527. După instalarea actualizărilor din iulie 2021 și a versiunilor ulterioare, non-administratorii, inclusiv grupurile de administratori delegați, cum ar fi operatorii imprimantei, nu pot instala drivere de imprimantă semnate și nesemnate pe un server de imprimare. În mod implicit, doar administratorii pot instala atât drivere de imprimantă semnate, cât și nesemnate pe un server de imprimare.
Notă Înainte de a instala actualizările în afara benzii din iulie 2021 și actualizările Windows ulterioare care conțin protecții pentru CVE-2021-34527, grupul de securitate al operatorilor imprimantei putea instala atât drivere de imprimantă semnate, cât și nesemnate pe un server de imprimare. Începând cu actualizarea în afara benzii din iulie 2021, vor fi necesare acreditări de administrator pentru a instala drivere de imprimantă semnate și nesemnate pe un server de imprimantă. Opțional, pentru a înlocui toate setările politicii de grup din Restricțiile de tip "Point and Print" și a vă asigura că numai administratorii pot instala drivere de imprimantă pe un server de imprimare, configurați valoarea de registry RestrictDriverInstallationToAdministrators la 1.
Vă recomandăm să instalați imediat cele mai recente actualizări Windows lansate pe sau după 6 iulie 2021 pe toate sistemele de operare client și server Windows acceptate, începând cu dispozitivele care găzduiesc în prezent serviciul derulatorului de imprimare. În continuare, setați "La instalarea driverelor pentru o conexiune nouă" și "La actualizarea driverelor pentru o conexiune existentă" în setarea Politicii de grup pentru restricții de tip "Point and Print Restricții la "Afișare avertizare și solicitare de elevare".
Rezolvarea
- Instalați actualizările în afara benzii din iulie 2021 sau actualizările mai recente.
- Verificați dacă sunt adevărate următoarele condiții:
Setări registry: HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows NT\Printers\PointAndPrint
- NoWarningNoElevationOnInstall = 0 (DWORD) sau nedefinit (setare implicită)
- UpdatePromptSettings = 0 (DWORD) sau nedefinit (setare implicită)
Politică de grup: Nu ați configurat Politica de grup Restricții de tip "Point and Print".
Dacă ambele condiții sunt adevărate, atunci nu sunteți vulnerabil la CVE-2021-34527 și nu sunt necesare alte acțiuni. Dacă vreuna dintre condiții nu este adevărată, sunteți vulnerabil. Urmați pașii de mai jos pentru a modifica Politica de grup restricționare de tip "Point and Print" la o configurare securizată.
Deschideți instrumentul editor de politică de grup și accesați Configurație> computerȘabloane> administrativeImprimante.
Configurați setarea Politicii de grup pentru restricțiile de tip "Point and Print" după cum urmează:
- Setați setarea Politicii de grup pentru restricțiile de tip "Punctare și imprimare" la "Activat".
- "La instalarea driverelor pentru o conexiune nouă": "Afișare avertizare și solicitare de elevare".
- "Când actualizați driverele pentru o conexiune existentă": "Afișați avertizarea și solicitarea de elevare".
Important Recomandăm insistent să aplicați această politică la toate computerele care găzduiesc serviciul derulator de imprimare.
Cerințe de repornire: Această modificare de politică nu necesită o repornire a dispozitivului sau a serviciului derulatorului de imprimare după aplicarea acestor setări.
3. Utilizați următoarele chei de registry pentru a confirma că Politica de grup a fost aplicată corect:
HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows NT\Printers\PointAndPrint
- NoWarningNoElevationOnInstall = 0 (DWORD)
- UpdatePromptSettings = 0 (DWORD)
Avertisment Setarea acestora la valori diferite de zero face vulnerabile dispozitivele pe care ați instalat actualizarea CVE-2021-34527.
Notă Configurarea acestor setări nu dezactivează caracteristica Punctare și imprimare.
4. [Recomandat] Înlocuiți restricțiile de tip punct și de imprimare, astfel încât numai administratorii să poată instala drivere de imprimare pe serverele de imprimare. Acest lucru se efectuează utilizând cheia de registry RestrictDriverInstallationToAdministrators. Actualizările lansate la 6 iulie 2021 sau mai recente au valoarea implicită 0 (dezactivată) până la actualizările lansate pe 10 august 2021. Actualizările lansate pe 10 august 2021 sau mai recente au valoarea implicită 1 (activat). Pentru mai multe informații despre cum să setați RestrictDriverInstallationToAdministrators și alte recomandări legate de imprimare, consultați KB5005652 - Gestionarea comportamentului implicit de instalare a driverului nou de tip "Point and Print" (CVE-2021-34481)
Mai multe informații
Remedierile pentru CVE-2021-34527 afectează scenariul implicit de instalare a driverului de tip "Point and Print" pentru un dispozitiv client care se conectează și instalează un driver de imprimare pentru o imprimantă de rețea partajată?
Nu, remedierile pentru CVE-2021-34527 nu afectează direct scenariul implicit de instalare a driverului de tip "Point and Print" pentru un dispozitiv client care se conectează și instalează un driver de imprimare pentru o imprimantă de rețea partajată. În acest caz, un dispozitiv client se conectează la un server de imprimare și descarcă și instalează driverele de pe acel server de încredere. Acest scenariu este diferit de scenariul vulnerabil în care un atacator încearcă să instaleze un driver rău intenționat pe serverul de imprimare, local sau de la distanță.