MS16-087: обновление безопасности для компонентов очереди печати Windows: 12 июля 2016 г.

Применяется к
Windows Server 2012 R2 Datacenter Windows Server 2012 R2 Standard Windows Server 2012 R2 Essentials Windows Server 2012 R2 Foundation Windows 8.1 Enterprise Windows 8.1 Pro Windows 8.1 Windows RT 8.1 Windows Server 2012 Datacenter Windows Server 2012 Datacenter Windows Server 2012 Standard Windows Server 2012 Standard Windows Server 2012 Essentials Windows Server 2012 Foundation Windows Server 2012 Foundation Windows Server 2008 R2 Service Pack 1 Windows Server 2008 R2 Datacenter Windows Server 2008 R2 Enterprise Windows Server 2008 R2 Standard Windows Server 2008 R2 Web Edition Windows Server 2008 R2 Foundation Windows 7 Service Pack 1 Windows 7 Ultimate Windows 7 Enterprise Windows 7 Professional Windows 7 Home Premium Windows 7 Home Basic Windows 7 Starter Windows Server 2008 Service Pack 2 Windows Server 2008 Datacenter Windows Server 2008 Enterprise Windows Server 2008 Standard Windows Server 2008 Web Edition Windows Server 2008 Foundation Windows Server 2008 for Itanium-Based Systems Windows Vista Service Pack 2 Windows Vista Ultimate Windows Vista Enterprise Windows Vista Business Windows Vista Home Premium Windows Vista Home Basic Windows Vista Starter

Уведомление

Это обновление для системы безопасности было выпущено 12 сентября 2017 г. для устранения известных проблем в обновлении 3170455 для CVE-2016-3238.

Корпорация Майкрософт предоставила следующие обновления для поддерживаемых в настоящее время версий Microsoft Windows. Дополнительные сведения см. в следующей статье базы знаний Майкрософт:

Корпорация Майкрософт рекомендует клиентам, работающим Windows Server 2008, переустановить 3170455 обновления. Корпорация Майкрософт рекомендует клиентам, работающим под управлением других поддерживаемых версий Windows, установить соответствующее обновление. Дополнительные сведения см. в статье базы знаний Майкрософт 3170455.

Другие изменения, включенные в повторный выпуск MS16-087

  • Добавлено ведение журнала событий для определения причины ошибок установки драйвера принтера

Ранее единственный способ узнать, почему драйвер не прошел новые проверки ограничений, реализованные в рамках MS16-087, — собрать журналы etw, а затем отправить в корпорацию Майкрософт для анализа.

Мы добавили функцию для регистрации причины сбоев в средстве ведения журнала событий, чтобы клиенты могли самостоятельно исследовать первопричину сбоев драйверов.

Сведения, которые будут записываться в журнал:

1. Если драйвер не поддерживает пакет или неправильно подписан, регистрируется следующее сообщение:

MSG_CSRSPL_UNTRUSTED_DRIVER: "Диспетчеру очереди печати не удалось скачать пакет для driverName><. Код ошибки= <errorCodeFromListBelow>. Блокировка драйвера, так как может быть возможность потенциального незаконного изменения".

2. Если драйвер не проходит проверку сигнатуры с помощью предоставленного каталога, регистрируется следующее сообщение:

VALIDATEDRVINFO_FAILED: "В разделе VALIDATINGDRVINFO не удалось добавить драйвер <принтераИмя> драйвера, ошибка кода <CodeFromListBelow>.

Возможные коды ошибок:

Код Значение
0x800F0243L Издатель не является доверенным
0x800F024BL Хэш не в каталоге
0x800F022FL Нет каталога для OEM INF
0x800F023FL Нет каталога authenticode
0x800F0240L Аутентификатор запрещен
0x800F0249L Универсальный "Установка драйвера заблокирована"

Сводка

Это обновление для системы безопасности устраняет уязвимости в Microsoft Windows. Более серьезная уязвимость может привести к удаленному выполнению кода, если злоумышленник может выполнить атаку "человек в середине" (MiTM) на рабочую станцию или сервер печати или настроить сервер печати изгоев в целевой сети.

Дополнительные сведения об этой уязвимости см. в бюллетене майкрософт по безопасности MS16-087.

Дополнительные сведения

Важно

  • После установки этого обновления для системы безопасности для развертывания драйверов point и print с серверов печати на клиентах необходимо применить следующий накопительный пакет обновления Windows на сервере принтера Windows 8.1 или Windows Server 2012 R2:
    накопительный пакет обновления 3000850 ноября 2014 г. для Windows RT 8.1, Windows 8.1 и Windows Server 2012 R2
  • Все будущие обновления для системы безопасности и небезопасности для Windows RT 8.1, Windows 8.1 и Windows Server 2012 R2 требуют установки 2919355 обновления. Мы рекомендуем установить 2919355 обновления на компьютере на базе Windows RT 8.1, Windows 8.1 или Windows Server 2012 R2, чтобы получать будущие обновления.
  • Если установить языковой пакет после установки этого обновления, необходимо переустановить это обновление. Поэтому перед установкой этого обновления рекомендуется установить все необходимые языковые пакеты. Дополнительные сведения см. в статье Добавление языковых пакетов в Windows.

Дополнительные сведения об этом обновлении для системы безопасности

В следующих статьях содержатся дополнительные сведения об этом обновлении для системы безопасности, связанные с отдельными версиями продукта. Статьи могут содержать известные сведения о проблеме.

  • 3170455 MS16-087: описание обновления для системы безопасности для компонентов очереди печати Windows: 12 июля 2016 г.
  • Накопительное обновление 3163912 для Windows 10: 12 июля 2016 г.
  • 3172985 накопительное обновление для Windows 10 версии 1511 и Windows Server 2016 Technical Preview 4: 12 июля 2016 г.

Известные проблемы

Если вы используете сетевую печать в своей среде, может возникнуть одна из следующих проблем:

  • Может появиться предупреждение об установке драйвера принтера или после применения MS16-087 драйвер может не выполнить установку без уведомления. Симптомы здесь зависят от конкретного сценария.
    Сценарий 1 Для драйверов принтеров версии 3, не поддерживающих пакет, при попытке подключиться к принтерам точки и печати может отображаться следующее предупреждающее сообщение:

    e5e460dd-5995-37ef-44bd-60313f49c7f3
    Сценарий 2 Драйверы с поддержкой пакета должны быть подписаны доверенным сертификатом. Процесс проверки проверяет, все ли файлы, включенные в драйвер, хэшируются в каталоге. Если проверка завершается ошибкой, драйвер считается ненадежным. В этом случае установка драйвера блокируется, и отображается следующее предупреждающее сообщение:

    0b55cb05-ac97-13a3-d053-717a790f26a1
    Сценарий 3. В неинтерактивных сценариях (например, принтер устанавливается с помощью автоматизированного сценария), когда драйвер принтера соответствует критериям, описанным в сценарии 1 или сценарии 2, установка принтера завершается сбоем и предупреждение не отображается.

    В таких ситуациях обратитесь к администратору сети, чтобы получить обновленный драйвер от производителя принтера.

    Руководство для администраторов сети:

    • Обновите затронутый драйвер принтера. Драйверы принтеров версии 3 с поддержкой пакетов появились в Windows Vista. Установка драйвера принтера, поддерживающего пакет, позволит устранить проблему.
    • Если у конкретного принтера прежних версий нет подходящего драйвера принтера, предустановка проблемного драйвера принтера в клиентской системе позволит устранить проблему.

    Дополнительные сведения об этих сценариях см. в следующих ресурсах Майкрософт:

  • После применения обновления безопасности MS16-087 (KB 3170455) и попытки подключиться к доверенному принтеру с поддержкой пакетов, установленному в системе под управлением Windows 8.1 или Windows Server 2012 R2, подключение к принтеру невозможно.

    Чтобы устранить эту проблему, примените следующий накопительный пакет обновления Windows на сервере принтера Windows 8.1 или Windows Server 2012 R2:
    накопительный пакет обновления 3000850 ноября 2014 г. для Windows RT 8.1, Windows 8.1 и Windows Server 2012 R2

Обновление за октябрь 2016 г.: устранение известных проблем

Корпорация Майкрософт выпустила обновление за октябрь 2016 г., которое позволяет сетевым администраторам настраивать политики, разрешающие установку драйверов печати, которые они считают безопасными. Это обновление также позволяет сетевым администраторам развертывать подключения принтера, которые они считают безопасными.

Обновления содержатся в следующих накопительных пакетах.
 

Windows 10 RTM 3192440 базы знаний
Windows 10 1511 3192441 базы знаний
Windows 10 1607 kb 3194798
Windows 7 и Windows Server 2008 R2 kb 3192403
Windows Server 2012 3192406 базы знаний
Windows 8.1 и Windows Server 2012 R2 3192404 базы знаний

Настройка групповая политика добавления серверов печати в список разрешенных

  1. Нажмите кнопку Пуск и выберите пункт Выполнить.

  2. Введите gpedit.msc и нажмите кнопку ОК.

  3. Разверните узел Конфигурация компьютера, а затем — Административные шаблоны.

  4. Щелкните Принтеры.

  5. Дважды щелкните Пункты и ограничения печати, а затем выберите параметр Включено.

  6. В разделе Параметры выберите поле Пользователи могут указывать и печатать только эти серверы проверка, а затем введите полные имена серверов в текстовое поле, разделенное точкой с запятой.

  7. В разделе Безопасность Запросы задайте их следующим образом:

    1. "При установке драйверов для нового подключения": "Показать предупреждение и запрос на повышение прав".
    2. "При обновлении драйверов для существующего подключения": "Показать предупреждение и запрос на повышение прав".
  8. Нажмите кнопку Применить, а затем — ОК.

  9. На странице Политика принтеров дважды щелкните Пункт упаковки и Печать — утвержденные серверы.

  10. Выберите параметр Включено.

  11. В разделе Параметры нажмите кнопку Показать.

  12. Введите одно полное имя сервера в каждой строке.

  13. Нажмите кнопку "ОК".

  14. Нажмите кнопку Применить, а затем нажмите кнопку ОК.

  15. Если вы используете автономный клиент, перезапустите его, а затем убедитесь, что эти политики действуют.

  16. Если вы используете политики домена, отправьте политики в клиенты домена, а затем убедитесь, что эти политики действуют.

Примечание. После включения этих групповых политик необходимо добавить все серверы принтеров в список Ограничения на точку и печать, а также в список "Точка упаковки" и "Печать — утвержденные серверы". Это верно независимо от осведомленности о пакете.

Часто задаваемые вопросы об обновлении за октябрь 2016 г.

  • Вопрос. Следует ли удалить предыдущее обновление?
    Ответ. Нет. Предыдущее обновление устраняет уязвимость. Обновление за октябрь 2016 г. обеспечивает устранение рисков, позволяя сетевым администраторам устанавливать драйверы, которые они считают безопасными.

  • Вопрос. Даже после установки обновления за октябрь 2016 г. и настройки групповых политик сообщение "Доверяете этому принтеру" по-прежнему отображается при попытке установить локальный принтер. Почему так?
    Ответ. Это решение предназначено для сетевых принтеров, а не для локальных принтеров, поэтому такое поведение ожидается.

    Примечание. Если вы получаете сообщение "Доверяете этому принтеру", замените текущий драйвер с помощью доверенного драйвера, поддерживающего пакет, или установите файлы драйверов в локальное хранилище драйверов перед установкой локального принтера. Дополнительные сведения см. в разделе Руководство для администраторов сети .

Получение и установка обновления

Способ 1. Центр обновления Windows

Это обновление доступно в Центре обновления Windows. При включении автоматического обновления это обновление будет загружено и установлено автоматически. Дополнительные сведения о том, как включить автоматическое обновление, см. в статье Автоматическое получение обновлений для системы безопасности.

Примечание. Для Windows RT 8.1 это обновление доступно только через клиентский компонент Центра обновления Windows.

Способ 2. Центр загрузки Майкрософт

Автономный пакет обновления можно получить в Центре загрузки Майкрософт. Следуйте инструкциям по установке на странице загрузки, чтобы установить обновление.

Щелкните ссылку для скачивания в бюллетене майкрософт по безопасности MS16-087 , соответствующем используемой версии Windows.

Дополнительные сведения

Сведения о развертывании обновлений безопасности

Справочная таблица Windows Vista (все выпуски)

В следующей таблице содержатся сведения об обновлении для системы безопасности для этого программного обеспечения.
 

Имена файлов обновления для системы безопасности Для всех поддерживаемых 32-разрядных выпусков Windows Vista:
Windows6.0-KB3170455-x86.msu
Для всех поддерживаемых 64-разрядных выпусков Windows Vista:
Windows6.0-KB3170455-x64.msu
Параметры установки См . статью базы знаний Майкрософт 934307
Необходимость перезапуска В некоторых случаях это обновление не требует перезапуска системы. Если используются необходимые файлы, для этого обновления потребуется перезагрузка системы. В этом случае вы получите сообщение с рекомендацией перезапустить систему.
Сведения об удалении WUSA.exe не поддерживает удаление обновлений. Чтобы удалить обновление, установленное WUSA, щелкните панель управления, а затем — Безопасность. В разделе клиентский компонент Центра обновления Windows щелкните Просмотреть установленные обновления, а затем выберите из списка обновлений.
Сведения о файлах См . статью базы знаний Майкрософт 3170455
Проверка раздела реестра Примечание. Раздел реестра не существует для проверки наличия этого обновления.

Справочная таблица Windows Server 2008 (все выпуски)

В следующей таблице содержатся сведения об обновлении для системы безопасности для этого программного обеспечения.
 

Имена файлов обновления для системы безопасности Для всех поддерживаемых 32-разрядных выпусков Windows Server 2008:
Windows6.0-KB3170455-x86.msu
Для всех поддерживаемых 64-разрядных выпусков Windows Server 2008:
Windows6.0-KB3170455-x64.msu
Для всех поддерживаемых выпусков на основе Itanium Windows Server 2008:
Windows6.0-KB3170455-ia64.msu
Параметры установки См . статью базы знаний Майкрософт 934307
Необходимость перезапуска В некоторых случаях это обновление не требует перезапуска системы. Если используются необходимые файлы, для этого обновления потребуется перезагрузка системы. В этом случае вы получите сообщение с рекомендацией перезапустить систему.
Сведения об удалении WUSA.exe не поддерживает удаление обновлений. Чтобы удалить обновление, установленное WUSA, щелкните панель управления, а затем — Безопасность. В разделе клиентский компонент Центра обновления Windows щелкните Просмотреть установленные обновления, а затем выберите из списка обновлений.
Сведения о файлах См . статью базы знаний Майкрософт 3170455
Проверка раздела реестра Примечание. Раздел реестра не существует для проверки наличия этого обновления.

Справочная таблица Windows 7 (все выпуски)

В следующей таблице содержатся сведения об обновлении для системы безопасности для этого программного обеспечения.
 

Имя файла обновления для системы безопасности Для всех поддерживаемых 32-разрядных выпусков Windows 7:
Windows6.1-KB3170455-x86.msu
Для всех поддерживаемых 64-разрядных выпусков Windows 7:
Windows6.1-KB3170455-x64.msu
Параметры установки См . статью базы знаний Майкрософт 934307
Необходимость перезапуска В некоторых случаях это обновление не требует перезапуска системы. Если используются необходимые файлы, для этого обновления потребуется перезагрузка системы. В этом случае вы получите сообщение с рекомендацией перезапустить систему.
Сведения об удалении Чтобы удалить обновление, установленное WUSA, используйте параметр установки /Uninstall или щелкните панель управления, щелкните Система и безопасность, щелкните клиентский компонент Центра обновления Windows, щелкните Просмотреть установленные обновления, а затем выберите из списка обновлений.
Сведения о файлах См . статью базы знаний Майкрософт 3170455
Проверка раздела реестра Примечание. Раздел реестра не существует для проверки наличия этого обновления.

Справочная таблица Windows Server 2008 R2 (все выпуски)

В следующей таблице содержатся сведения об обновлении для системы безопасности для этого программного обеспечения.
 

Имя файла обновления для системы безопасности Для всех поддерживаемых 64-разрядных выпусков Windows Server 2008 R2:
Windows6.1-KB3170455-x64.msu
Для всех поддерживаемых выпусков на основе Itanium Windows Server 2008 R2:
Windows6.1-KB3170455-ia64.msu
Параметры установки См . статью базы знаний Майкрософт 934307
Необходимость перезапуска В некоторых случаях это обновление не требует перезапуска системы. Если используются необходимые файлы, для этого обновления потребуется перезагрузка системы. В этом случае вы получите сообщение с рекомендацией перезапустить систему.
Сведения об удалении Чтобы удалить обновление, установленное WUSA, используйте параметр установки /Uninstall или щелкните панель управления, щелкните Система и безопасность, щелкните клиентский компонент Центра обновления Windows, щелкните Просмотреть установленные обновления, а затем выберите из списка обновлений.
Сведения о файлах См . статью базы знаний Майкрософт 3170455
Проверка раздела реестра Примечание. Раздел реестра не существует для проверки наличия этого обновления.

Справочная таблица Windows 8.1 (все выпуски)

В следующей таблице содержатся сведения об обновлении для системы безопасности для этого программного обеспечения.

Имя файла обновления для системы безопасности Для всех поддерживаемых 32-разрядных выпусков Windows 8.1:
Windows8.1-KB3170455-x86.msu
Для всех поддерживаемых 64-разрядных выпусков Windows 8.1:
Windows8.1-KB3170455-x64.msu
Параметры установки См . статью базы знаний Майкрософт 934307
Необходимость перезапуска В некоторых случаях это обновление не требует перезапуска системы. Если используются необходимые файлы, для этого обновления потребуется перезагрузка системы. В этом случае вы получите сообщение с рекомендацией перезапустить систему.
Сведения об удалении Чтобы удалить обновление, установленное WUSA, используйте параметр установки /Uninstall или щелкните панель управления, щелкните Система и безопасность, щелкните клиентский компонент Центра обновления Windows, щелкните Установленные обновления в разделе См. также, а затем выберите из списка обновлений.
Сведения о файлах См . статью базы знаний Майкрософт 3170455
Проверка раздела реестра Примечание. Раздел реестра не существует для проверки наличия этого обновления.

Справочная таблица Windows Server 2012 и Windows Server 2012 R2 (все выпуски)

В следующей таблице содержатся сведения об обновлении для системы безопасности для этого программного обеспечения.
 

Имя файла обновления для системы безопасности Для всех поддерживаемых выпусков Windows Server 2012:
Windows8-RT-KB3170455-x64.msu
Для всех поддерживаемых выпусков Windows Server 2012 R2:
Windows8.1-KB3170455-x64.msu
Параметры установки См . статью базы знаний Майкрософт 934307
Необходимость перезапуска В некоторых случаях это обновление не требует перезапуска системы. Если используются необходимые файлы, для этого обновления потребуется перезагрузка системы. В этом случае вы получите сообщение с рекомендацией перезапустить систему.
Сведения об удалении Чтобы удалить обновление, установленное WUSA, используйте параметр установки /Uninstall или щелкните панель управления, щелкните Система и безопасность, щелкните клиентский компонент Центра обновления Windows, щелкните Установленные обновления в разделе См. также, а затем выберите из списка обновлений.
Сведения о файлах См . статью базы знаний Майкрософт 3170455
Проверка раздела реестра Примечание. Раздел реестра не существует для проверки наличия этого обновления.

Справочная таблица Windows RT 8.1 (все выпуски)

В следующей таблице содержатся сведения об обновлении для системы безопасности для этого программного обеспечения.
 

Развертывание Это обновление доступно только через клиентский компонент Центра обновления Windows.
Требование перезапуска В некоторых случаях это обновление не требует перезапуска системы. Если используются необходимые файлы, для этого обновления потребуется перезагрузка системы. В этом случае вы получите сообщение с рекомендацией перезапустить систему.
Сведения об удалении Щелкните панель управления, щелкните Система и безопасность, щелкните клиентский компонент Центра обновления Windows, а затем в разделе См. также щелкните Установленные обновления и выберите обновления из списка.
Сведения о файлах См . статью базы знаний Майкрософт 3170455

Справочная таблица Windows 10 (все выпуски)

В следующей таблице содержатся сведения об обновлении для системы безопасности для этого программного обеспечения.
 

Имя файла обновления для системы безопасности Для всех поддерживаемых 32-разрядных выпусков Windows 10:
Windows10.0-KB3163912-x86.msu
Для всех поддерживаемых 64-разрядных выпусков Windows 10:
Windows10.0-KB3163912-x64.msu
Для всех поддерживаемых 32-разрядных выпусков Windows 10 версии 1511:
Windows10.0-KB3172985-x86.msu
Для всех поддерживаемых 64-разрядных выпусков Windows 10 версии 1511:
Windows10.0-KB3172985-x64.msu
Параметры установки См . статью базы знаний Майкрософт 934307
Необходимость перезапуска В некоторых случаях это обновление не требует перезапуска системы. Если используются необходимые файлы, для этого обновления потребуется перезагрузка системы. В этом случае вы получите сообщение с рекомендацией перезапустить систему.
Сведения об удалении Чтобы удалить обновление, установленное WUSA, используйте параметр установки /Uninstall или щелкните панель управления, щелкните Система и безопасность, щелкните клиентский компонент Центра обновления Windows, щелкните Установленные обновления в разделе См. также, а затем выберите из списка обновлений.
Сведения о файлах См. статью базы знаний Майкрософт 3163912
См . статью базы знаний Майкрософт 3172985
Проверка раздела реестра Примечание. Раздел реестра не существует для проверки наличия этого обновления.
Получение справки и поддержки для этого обновления для системы безопасности

Справка по установке обновлений: поддержка Центра обновления Майкрософт

Решения по обеспечению безопасности для ИТ-специалистов: устранение неполадок и поддержка безопасности TechNet

Справка по защите компьютера под управлением Windows от вирусов и вредоносных программ: Центр решения и безопасности для вирусов

Локальная поддержка в соответствии с вашей страной: международная поддержка