Povzetek
Varnostne posodobitve, izdane 6. julija 2021 in pozneje, vsebujejo zaščito za ranljivost oddaljenega izvajanja kode v storitvi Windows Print Spooler (spoolsv.exe), znano kot »PrintNightmare«, dokumentirano v CVE-2021-34527. Po namestitvi posodobitev iz julija 2021 in novejših uporabnikov, ki niso skrbniki, vključno z pooblaščenimi skrbniškimi skupinami, kot so upravljavci tiskalnikov, ne morejo namestiti podpisanih in nepodpisanih gonilnikov tiskalnika v tiskalniški strežnik. Podpisane in nepodpisane gonilnike tiskalnika lahko v tiskalniški strežnik privzeto namestijo le skrbniki.
Opomba Pred namestitvijo izvenpasovnih posodobitev sistema Windows iz julija 2021 in novejših posodobitev sistema Windows, ki vsebujejo zaščito za CVE-2021-34527, je lahko varnostna skupina upravljavcev tiskalnikov namestila podpisane in nepodpisane gonilnike tiskalnika v tiskalniški strežnik. Od julija 2021 bodo za namestitev podpisanih in nepodpisanih gonilnikov tiskalnika v strežnik tiskalnika potrebne skrbniške poverilnice. Če želite preglasiti vse nastavitve pravilnika skupine Omejitve iskanja in tiskanja ter zagotoviti, da lahko gonilnike tiskalnika v tiskalniški strežnik namestijo le skrbniki, konfigurirajte vrednost registra RestrictDriverInstallationToAdministrators na 1.
Priporočamo, da takoj namestite najnovejše posodobitve sistema Windows, izdane 6. julija 2021 ali pozneje, v vse podprte odjemalske in strežniške operacijske sisteme Windows, začenši z napravami, ki trenutno gostijo storitev tiskanja v ozadju. Nato nastavite »Pri nameščanju gonilnikov za novo povezavo« in »Pri posodabljanju gonilnikov za obstoječo povezavo« v nastavitvi pravilnik skupine Omejitve točke in tiskanja na »Pokaži opozorilo in poziv za dvigovanje«.
Rešitev
- Namestite posodobitve izven pasu za julij 2021 ali novejše.
- Preverite, ali so izpolnjeni naslednji pogoji:
Nastavitve registra: HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows NT\Printers\PointAndPrint
- NoWarningNoElevationOnInstall = 0 (DWORD) ali ni določeno (privzeta nastavitev)
- UpdatePromptSettings = 0 (DWORD) ali ni določeno (privzeta nastavitev)
pravilnik skupine: Niste konfigurirali pravilnika skupine Omejitve pokaži in tiskanja.
Če sta oba pogoja resnična, niste ranljivi za CVE-2021-34527 in nadaljnji ukrepi niso potrebni. Če kateri koli pogoj ni resničen, ste ranljivi. Sledite spodnjim korakom, če želite spremeniti pravilnik skupine »Omejitve pokaži in tiskaj« v varno konfiguracijo.
Odprite orodje za urejanje pravilnikov skupine in pojdite na Konfiguracija> računalnika,Skrbniške predloge>Tiskalniki.
Konfigurirajte nastavitev pravilnika skupine »Omejitve pokaži in tiskaj«, kot sledi:
- Nastavitev pravilnik skupine Omejitve pokaži in natisni nastavite na »Omogočeno«.
- »Pri nameščanju gonilnikov za novo povezavo«: »Pokaži opozorilo in poziv za dvig«.
- »Pri posodabljanju gonilnikov za obstoječo povezavo«: »Pokaži opozorilo in poziv za nadmorsko višino«.
Pomembno Priporočamo, da ta pravilnik uporabite za vse računalnike, ki gostijo storitev tiskanja v ozadju.
Zahteve za ponovni zagon: Ta sprememba pravilnika po uporabi teh nastavitev ne zahteva vnovičnega zagona naprave ali storitve tiskanja v ozadju.
3. S temi registrskimi ključi preverite, ali je bil pravilnik skupine pravilno uporabljen:
HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows NT\Printers\PointAndPrint
- NoWarningNoElevationOnInstall = 0 (DWORD)
- UpdatePromptSettings = 0 (DWORD)
Opozorilo Če jih nastavite na vrednosti, ki niso ničelne, bodo naprave, v katere ste namestili posodobitev CVE-2021-34527, ranljive.
Opomba Če konfigurirate te nastavitve, ne onemogočite funkcije »Pokaži in natisni«.
4. [Priporočeno] Preglasite omejitve točk in tiskanja, tako da lahko gonilnike tiskalnikov namestijo samo skrbniki. To naredite z registrskim ključem RestrictDriverInstallationToAdministrators. Posodobitve, izdane 6. julija 2021 ali novejše, imajo privzeto vrednost 0 (onemogočeno) do posodobitev, izdanih 10. avgusta 2021. Posodobitve, izdane 10. avgusta 2021 ali novejše, imajo privzeto 1 (omogočeno). Če želite več informacij o tem, kako nastavite RestrictDriverInstallationToAdministrators in druga priporočila, povezana s tiskanjem, glejte KB5005652 – Upravljanje novega privzetega načina namestitve gonilnika »Pokaži in potisni« (CVE-2021-34481)
Več informacij
Ali popravki za CVE-2021-34527 vplivajo na privzeti scenarij namestitve gonilnika »Pokaži in tisni« za odjemalsko napravo, ki vzpostavlja povezavo z omrežnim tiskalnikom v skupni rabi in ga namešča?
Ne, popravki za CVE-2021-34527 ne vplivajo neposredno na privzeti scenarij namestitve gonilnika »Pokaži in tisni« za odjemalsko napravo, ki vzpostavlja povezavo z omrežnim tiskalnikom v skupni rabi in ga namešča. V tem primeru odjemalska naprava vzpostavi povezavo s tiskalniškim strežnikom ter prenese in namesti gonilnike iz tega zaupanja vrednega strežnika. Ta scenarij se razlikuje od ranljivega scenarija, v katerem napadalec poskuša namestiti zlonamerni gonilnik v tiskalniški strežnik, bodisi lokalno ali na daljavo.