Súhrn
Aktualizácie zabezpečenia vydané 6. júla 2021 a neskôr obsahujú ochranu pred zraniteľnosťou spustenia kódu na vzdialené spustenie v službe Windows Print Spooler (spoolsv.exe) známou ako "PrintNightmare", zdokumentovanú v CVE-2021-34527. Po inštalácii aktualizácií z júla 2021 a neskorších aktualizácií nemôžu osoby, ktoré nie sú správcami, vrátane skupín delegovaných správcov, ako sú napríklad operátori tlačiarní, nainštalovať podpísané a nepodpísané ovládače tlačiarne na tlačový server. Predvolene môžu na tlačový server inštalovať podpísané aj nepodpísané ovládače tlačiarne len správcovia.
Poznámka Pred inštaláciou aktualizácie mimo pásma z júla 2021 a neskorších aktualizácií Windowsu obsahujúcich ochrany pre CVE-2021-34527 mohla skupina zabezpečenia operátorov tlačiarní nainštalovať podpísané aj nepodpísané ovládače tlačiarne na tlačiarňový server. Počnúc aktualizáciou mimo pásma z júla 2021 sa na inštaláciu podpísaných a nepodpísaných ovládačov tlačiarne na tlačiarňovom serveri budú vyžadovať poverenia správcu. Ak chcete prepísať všetky nastavenia skupinovej politiky Ukázať a Tlačiť a zabezpečiť, aby ovládače tlačiarne na tlačový server mohli inštalovať iba správcovia, nakonfigurujte hodnotu databázy Registry RestrictDriverInstallationToAdministrators na hodnotu 1.
Odporúčame ihneď nainštalovať najnovšie aktualizácie Windowsu vydané 6. júla 2021 alebo neskôr vo všetkých podporovaných klientskych a serverových operačných systémoch Windows, počnúc zariadeniami, ktoré sú momentálne hostiteľmi služby zaraďovača tlače. Potom nastavte položky Pri inštalácii ovládačov pre nové pripojenie a Pri aktualizácii ovládačov pre existujúce pripojenie v nastavení skupinovej politiky obmedzení bodov a tlače na možnosť Zobraziť upozornenie a výzvu na zvýšenie úrovne.
Riešenie
- Nainštalujte aktualizácie mimo pásma z júla 2021 alebo novšie aktualizácie.
- Skontrolujte, či sú splnené nasledujúce podmienky:
Nastavenie databázy Registry: HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows NT\Printers\PointAndPrint
- NoWarningNoElevationOnInstall = 0 (DWORD) alebo nie je definované (predvolené nastavenie)
- UpdatePromptSettings = 0 (DWORD) alebo nie je definované (predvolené nastavenie)
Skupinová politika: Nenakonfigurovali ste skupinovú politiku obmedzení bodov a obmedzení pri tlači.
Ak sú obe podmienky pravdivé, nie ste zraniteľní voči CVE-2021-34527 a nie sú potrebné žiadne ďalšie kroky. Ak niektorá z týchto podmienok nie je pravdivá, ste zraniteľní. Pomocou nižšie uvedených krokov môžete zmeniť skupinovú politiku obmedzení bodov a tlače na zabezpečenú konfiguráciu.
Otvorte nástroj Editor skupinovej politiky a prejdite na položku Konfigurácia> počítačaŠablóny> na správuTlačiarne.
Nastavenie skupinovej politiky obmedzení bodov a obmedzení pri tlači nakonfigurujte takto:
- Nastavte skupinovú politiku obmedzení bodov a obmedzení pri tlači na možnosť Povolené.
- "Pri inštalácii ovládačov pre nové pripojenie": "Zobraziť upozornenie a výzvu na nadmorskú výšku".
- "Pri aktualizácii ovládačov pre existujúce pripojenie": "Zobraziť upozornenie a výzvu na nadmorskú výšku".
Dôležité Dôrazne odporúčame použiť túto politiku vo všetkých počítačoch, ktoré hosťujú službu zaraďovača tlače.
Požiadavky na reštartovanie: Táto zmena politiky nevyžaduje reštartovanie zariadenia ani služby zaraďovača tlače po použití týchto nastavení.
3. Pomocou nasledujúcich kľúčov databázy Registry skontrolujte, či sa skupinová politika použila správne:
HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows NT\Printers\PointAndPrint
- NoWarningNoElevationOnInstall = 0 (DWORD)
- UpdatePromptSettings = 0 (DWORD)
Upozornenie Ich nastavenie na nenulové hodnoty vystaví zraniteľnosť zariadení, do ktorých ste nainštalovali aktualizáciu CVE-2021-34527.
Poznámka Konfiguráciou týchto nastavení sa nevypne funkcia Ukázať a tlačiť.
4. [Odporúčané] Prepíšte obmedzenia Ukázať a tlačiť, aby ovládače tlače mohli na tlačiarne inštalovať iba správcovia. Vykonáva sa to pomocou kľúča databázy Registry RestrictDriverInstallationToAdministrators. Aktualizácie vydané 6. júla 2021 alebo novšie majú do aktualizácií vydaných 10. augusta 2021 predvolenú hodnotu 0 (vypnuté). Aktualizácie vydané 10. augusta 2021 alebo neskôr majú predvolenú hodnotu 1 (zapnuté). Ďalšie informácie o nastavení funkcie RestrictDriverInstallationToAdministrators a ďalšie odporúčania týkajúce sa tlače nájdete v téme KB5005652 – Správa nového predvoleného správania inštalácie ovládača funkcie Ukázať a tlačiť (CVE-2021-34481)
Ďalšie informácie
Majú opravy pre CVE-2021-34527 vplyv na predvolený scenár inštalácie ovládača Ukázať a tlačiť pre klientske zariadenie, ktoré sa pripája k zdieľanej sieťovej tlačiarni a inštaluje ovládač tlačiarne?
Nie, opravy pre CVE-2021-34527 nemajú priamy vplyv na predvolený scenár inštalácie ovládača Ukázať a tlačiť pre klientske zariadenie, ktoré sa pripája k zdieľanej sieťovej tlačiarni a inštaluje ovládač tlačiarne. V tomto prípade sa klientske zariadenie pripojí k tlačovému serveru a stiahne a nainštaluje ovládače z tohto dôveryhodného servera. Tento scenár sa líši od zraniteľného scenára, keď sa útočník pokúša lokálne alebo vzdialene nainštalovať škodlivý ovládač na samotný tlačový server.