Сводка
Обновления системы безопасности, выпущенные 6 июля 2021 г. и позже, содержат средства защиты для уязвимости удаленного выполнения кода в службе очереди печати Windows (spoolsv.exe), известной как PrintNightmare, описанной в документе CVE-2021-34527. После установки июльского и более поздних обновлений неадминистраторы, включая делегированные группы администраторов, такие как операторы принтера, не могут устанавливать на сервер печати подписанные и неподписанные драйверы принтера. По умолчанию только администраторы могут устанавливать на сервер печати как подписанные, так и неподписанные драйверы принтера.
Примечание Перед установкой внеплановых обновлений Windows за июль 2021 г. и более поздних версий, содержащих средства защиты для CVE-2021-34527, группа безопасности операторов принтера могла установить на сервере принтера как подписанные, так и неподписанные драйверы принтера. Начиная с обновления вне диапазона за июль 2021 г. для установки подписанных и неподписанных драйверов принтера на сервере принтера потребуются учетные данные администратора. При необходимости, чтобы переопределить все параметры групповой политики Point и Print Restrictions и убедиться, что только администраторы могут устанавливать драйверы принтера на сервере печати, настройте для параметра реестра RestrictDriverInstallationToAdministrators значение 1.
Рекомендуется немедленно установить последние обновления Windows, выпущенные 6 июля 2021 г. или позже, на всех поддерживаемых клиентских и серверных операционных системах Windows, начиная с устройств, на которых в настоящее время размещена служба очереди печати. Затем задайте для параметра "При установке драйверов для нового подключения" и "При обновлении драйверов для существующего подключения" в параметрах Ограничения на вывод и печать групповая политика значение "Показывать предупреждение и запрос на повышение прав".
Решение
- Установите внеполосные обновления за июль 2021 г. или более поздние обновления.
- Проверьте, выполняются ли следующие условия:
Параметры реестра: HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows NT\Printers\PointAndPrint
- NoWarningNoElevationOnInstall = 0 (DWORD) или не определен (параметр по умолчанию)
- UpdatePromptSettings = 0 (DWORD) или не определен (параметр по умолчанию)
групповая политика. Вы не настроили групповая политика ограничения на печать и точки.
Если выполняются оба условия, то вы не уязвимы к CVE-2021-34527, и никаких дальнейших действий не требуется. Если ни одно из условий не соответствует действительности, вы уязвимы. Выполните приведенные ниже действия, чтобы изменить групповая политика ограничения на печать и точки на безопасную конфигурацию.
Откройте средство редактора групповой политики и перейдите в раздел Конфигурация> компьютераАдминистративные шаблоны>Принтеры.
Настройте групповая политика параметр Ограничения на точечной и печати следующим образом:
- Задайте для параметра Ограничения на точечной и печати групповая политика значение "Включено".
- "При установке драйверов для нового подключения": "Показать предупреждение и запрос на повышение прав".
- "При обновлении драйверов для существующего подключения": "Показать предупреждение и запрос на повышение прав".
Важно Настоятельно рекомендуется применить эту политику ко всем компьютерам, на которых размещена служба очереди печати.
Требования к перезапуску: Это изменение политики не требует перезапуска устройства или службы очереди печати после применения этих параметров.
3. Используйте следующие разделы реестра, чтобы убедиться, что групповая политика применен правильно:
HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows NT\Printers\PointAndPrint
- NoWarningNoElevationOnInstall = 0 (DWORD)
- UpdatePromptSettings = 0 (DWORD)
Предупреждение Установка для них значений, отличных от нуля, делает устройства, на которых установлено обновление CVE-2021-34527, уязвимыми.
Примечание Настройка этих параметров не отключает функцию "Вывод и печать".
4. [Рекомендуется] Переопределите ограничения на печать и точки, чтобы только администраторы могли устанавливать драйверы печати на серверах принтеров. Для этого используется раздел реестра RestrictDriverInstallationToAdministrators. Обновления, выпущенные 6 июля 2021 г. или более поздней версии, имеют значение по умолчанию 0 (отключено), пока обновления не будут выпущены 10 августа 2021 г. Обновления, выпущенные 10 августа 2021 г. или более поздней версии, имеют значение по умолчанию 1 (включено). Дополнительные сведения о настройке RestrictDriverInstallationToAdministrators и других рекомендациях, связанных с печатью, см. в разделе KB5005652— управление поведением установки драйвера по умолчанию point и print (CVE-2021-34481).
Дополнительные сведения
Влияют ли исправления для CVE-2021-34527 на сценарий установки драйвера "Точка и печать" по умолчанию для клиентского устройства, подключающегося к общему сетевому принтеру и устанавливающего драйвер печати?
Нет, исправления для CVE-2021-34527 напрямую не влияют на сценарий установки драйвера point и print по умолчанию для клиентского устройства, которое подключается к общему сетевому принтеру и устанавливает драйвер печати. В этом случае клиентское устройство подключается к серверу печати и загружает и устанавливает драйверы с этого доверенного сервера. Этот сценарий отличается от уязвимого сценария, когда злоумышленник пытается установить вредоносный драйвер на самом сервере печати локально или удаленно.