KB5005010: Omejitev namestitve novih gonilnikov tiskalnika po uporabi posodobitev 6. julija 2021

Povzetek

Varnostne posodobitve, izdane 6. julija 2021 in pozneje, vsebujejo zaščito za ranljivost oddaljenega izvajanja kode v storitvi Windows Print Spooler (spoolsv.exe), znano kot »PrintNightmare«, dokumentirano v CVE-2021-34527. Po namestitvi posodobitev iz julija 2021 in novejših uporabnikov, ki niso skrbniki, vključno z pooblaščenimi skrbniškimi skupinami, kot so upravljavci tiskalnikov, ne morejo namestiti podpisanih in nepodpisanih gonilnikov tiskalnika v tiskalniški strežnik. Podpisane in nepodpisane gonilnike tiskalnika lahko v tiskalniški strežnik privzeto namestijo le skrbniki.

Opomba Pred namestitvijo izvenpasovnih posodobitev sistema Windows iz julija 2021 in novejših posodobitev sistema Windows, ki vsebujejo zaščito za CVE-2021-34527, je lahko varnostna skupina upravljavcev tiskalnikov namestila podpisane in nepodpisane gonilnike tiskalnika v tiskalniški strežnik. Od julija 2021 bodo za namestitev podpisanih in nepodpisanih gonilnikov tiskalnika v strežnik tiskalnika potrebne skrbniške poverilnice. Če želite preglasiti vse nastavitve pravilnika skupine Omejitve iskanja in tiskanja ter zagotoviti, da lahko gonilnike tiskalnika v tiskalniški strežnik namestijo le skrbniki, konfigurirajte vrednost registra RestrictDriverInstallationToAdministrators na 1.

Priporočamo, da takoj namestite najnovejše posodobitve sistema Windows, izdane 6. julija 2021 ali pozneje, v vse podprte odjemalske in strežniške operacijske sisteme Windows, začenši z napravami, ki trenutno gostijo storitev tiskanja v ozadju. Nato nastavite »Pri nameščanju gonilnikov za novo povezavo« in »Pri posodabljanju gonilnikov za obstoječo povezavo« v nastavitvi pravilnik skupine Omejitve točke in tiskanja na »Pokaži opozorilo in poziv za dvigovanje«.

Rešitev

  1. Namestite posodobitve izven pasu za julij 2021 ali novejše.
  2. Preverite, ali so izpolnjeni naslednji pogoji:
  • Nastavitve registra: HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows NT\Printers\PointAndPrint

    • NoWarningNoElevationOnInstall = 0 (DWORD) ali ni določeno (privzeta nastavitev)
    • UpdatePromptSettings = 0 (DWORD) ali ni določeno (privzeta nastavitev)
  • pravilnik skupine: Niste konfigurirali pravilnika skupine Omejitve pokaži in tiskanja.

Če sta oba pogoja resnična, niste ranljivi za CVE-2021-34527 in nadaljnji ukrepi niso potrebni. Če kateri koli pogoj ni resničen, ste ranljivi. Sledite spodnjim korakom, če želite spremeniti pravilnik skupine »Omejitve pokaži in tiskaj« v varno konfiguracijo.

  1. Odprite orodje za urejanje pravilnikov skupine in pojdite na Konfiguracija> računalnika,Skrbniške predloge>Tiskalniki.

  2. Konfigurirajte nastavitev pravilnika skupine »Omejitve pokaži in tiskaj«, kot sledi:

    1. Nastavitev pravilnik skupine Omejitve pokaži in natisni nastavite na »Omogočeno«.
    2. »Pri nameščanju gonilnikov za novo povezavo«: »Pokaži opozorilo in poziv za dvig«.
    3. »Pri posodabljanju gonilnikov za obstoječo povezavo«: »Pokaži opozorilo in poziv za nadmorsko višino«.

68d8b71b-e5b4-4d5a-b538-34f061bf1253

Pomembno Priporočamo, da ta pravilnik uporabite za vse računalnike, ki gostijo storitev tiskanja v ozadju.

Zahteve za ponovni zagon: Ta sprememba pravilnika po uporabi teh nastavitev ne zahteva vnovičnega zagona naprave ali storitve tiskanja v ozadju.

3. S temi registrskimi ključi preverite, ali je bil pravilnik skupine pravilno uporabljen:

HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows NT\Printers\PointAndPrint

  • NoWarningNoElevationOnInstall = 0 (DWORD)
  • UpdatePromptSettings = 0 (DWORD)

Opozorilo Če jih nastavite na vrednosti, ki niso ničelne, bodo naprave, v katere ste namestili posodobitev CVE-2021-34527, ranljive.

Opomba Če konfigurirate te nastavitve, ne onemogočite funkcije »Pokaži in natisni«.

4. [Priporočeno] Preglasite omejitve točk in tiskanja, tako da lahko gonilnike tiskalnikov namestijo samo skrbniki. To naredite z registrskim ključem RestrictDriverInstallationToAdministrators. Posodobitve, izdane 6. julija 2021 ali novejše, imajo privzeto vrednost 0 (onemogočeno) do posodobitev, izdanih 10. avgusta 2021.  Posodobitve, izdane 10. avgusta 2021 ali novejše, imajo privzeto 1 (omogočeno).  Če želite več informacij o tem, kako nastavite RestrictDriverInstallationToAdministrators in druga priporočila, povezana s tiskanjem, glejte KB5005652 – Upravljanje novega privzetega načina namestitve gonilnika »Pokaži in potisni« (CVE-2021-34481)

Več informacij

Ali popravki za CVE-2021-34527 vplivajo na privzeti scenarij namestitve gonilnika »Pokaži in tisni« za odjemalsko napravo, ki vzpostavlja povezavo z omrežnim tiskalnikom v skupni rabi in ga namešča?

Ne, popravki za CVE-2021-34527 ne vplivajo neposredno na privzeti scenarij namestitve gonilnika »Pokaži in tisni« za odjemalsko napravo, ki vzpostavlja povezavo z omrežnim tiskalnikom v skupni rabi in ga namešča. V tem primeru odjemalska naprava vzpostavi povezavo s tiskalniškim strežnikom ter prenese in namesti gonilnike iz tega zaupanja vrednega strežnika. Ta scenarij se razlikuje od ranljivega scenarija, v katerem napadalec poskuša namestiti zlonamerni gonilnik v tiskalniški strežnik, bodisi lokalno ali na daljavo.