KB5005010: การจํากัดการติดตั้งโปรแกรมควบคุมเครื่องพิมพ์ใหม่หลังจากการใช้การอัปเดตของวันที่ 6 กรกฎาคม 2021

บทสรุป

การอัปเดตด้านความปลอดภัยที่เผยแพร่เมื่อวันที่ 6 กรกฎาคม 2021 และหลังจากนั้นมีการป้องกันสําหรับช่องโหว่การดําเนินการโค้ดจากระยะไกลในบริการตัวจัดคิวงานพิมพ์ของ Windows (spoolsv.exe) ที่เรียกว่า "PrintNightmare" ซึ่งบันทึกไว้ใน CVE-2021-34527 หลังจากติดตั้งการอัปเดตเดือนกรกฎาคม 2021 และเวอร์ชันที่ใหม่กว่า ผู้ที่ไม่ใช่ผู้ดูแลระบบ รวมถึงกลุ่มผู้ดูแลระบบที่ได้รับมอบสิทธิ์ เช่น ตัวดําเนินการเครื่องพิมพ์ จะไม่สามารถติดตั้งโปรแกรมควบคุมเครื่องพิมพ์ที่มีลายเซ็นและไม่มีลายเซ็นลงในเซิร์ฟเวอร์การพิมพ์ได้ ตามค่าเริ่มต้น เฉพาะผู้ดูแลระบบเท่านั้นที่สามารถติดตั้งโปรแกรมควบคุมเครื่องพิมพ์ที่มีลายเซ็นและไม่มีลายเซ็นลงในเซิร์ฟเวอร์การพิมพ์ได้

หมาย เหตุ ก่อนที่จะติดตั้งการอัปเดตนอกช่วงเดือนกรกฎาคม 2021 และ Windows ที่ใหม่กว่าที่มีการป้องกันสําหรับ CVE-2021-34527 กลุ่มความปลอดภัยของผู้ให้บริการเครื่องพิมพ์สามารถติดตั้งโปรแกรมควบคุมเครื่องพิมพ์ทั้งที่มีลายเซ็นและไม่มีลายเซ็นบนเซิร์ฟเวอร์เครื่องพิมพ์ เริ่มต้นด้วยการอัปเดตนอกแบนด์ประจําเดือนกรกฎาคม 2021 จะต้องใช้ข้อมูลประจําตัวของผู้ดูแลระบบเพื่อติดตั้งโปรแกรมควบคุมเครื่องพิมพ์ที่ได้รับการรับรองและไม่มีลายเซ็นบนเซิร์ฟเวอร์เครื่องพิมพ์ อีกทางหนึ่งคือ เมื่อต้องการแทนที่การตั้งค่านโยบายกลุ่มข้อจํากัดจุดและข้อจํากัดการพิมพ์ทั้งหมด และตรวจสอบให้แน่ใจว่าเฉพาะผู้ดูแลระบบเท่านั้นที่สามารถติดตั้งโปรแกรมควบคุมเครื่องพิมพ์บนเซิร์ฟเวอร์การพิมพ์ ให้กําหนดค่ารีจิสทรี RestrictDriverInstallationToAdministrators เป็น 1

เราขอแนะนําให้คุณติดตั้งการอัปเดตล่าสุดของ Windows ที่เผยแพร่ในทันทีหรือหลังจากวันที่ 6 กรกฎาคม 2021 บนระบบปฏิบัติการไคลเอ็นต์ Windows และเซิร์ฟเวอร์ที่ได้รับการสนับสนุนทั้งหมด โดยเริ่มต้นจากอุปกรณ์ที่โฮสต์บริการตัวจัดคิวงานพิมพ์ในปัจจุบัน จากนั้น ให้ตั้งค่า "เมื่อติดตั้งโปรแกรมควบคุมสําหรับการเชื่อมต่อใหม่" และ "เมื่ออัปเดตโปรแกรมควบคุมสําหรับการเชื่อมต่อที่มีอยู่" ในการตั้งค่าข้อจํากัดจุดและการพิมพ์นโยบายกลุ่มเป็น "แสดงพร้อมท์การเตือนและการยกระดับสิทธิ์"

การแก้ปัญหา

  1. ติดตั้งการอัปเดตนอกเดือนกรกฎาคม 2021 หรือใหม่กว่า
  2. ตรวจสอบว่าเงื่อนไขต่อไปนี้เป็นจริงหรือไม่:
  • การตั้งค่ารีจิสทรี: HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows NT\Printers\PointAndPrint

    • NoWarningNoElevationOnInstall = 0 (DWORD) หรือไม่กําหนด (การตั้งค่าเริ่มต้น)
    • UpdatePromptSettings = 0 (DWORD) หรือไม่กําหนด (การตั้งค่าเริ่มต้น)
  • นโยบายกลุ่ม: คุณไม่ได้กําหนดค่านโยบายกลุ่มข้อจํากัดจุดและการพิมพ์

หากทั้งสองเงื่อนไขเป็นจริงคุณจะไม่มีความเสี่ยงต่อ CVE-2021-34527 และไม่จําเป็นต้องดําเนินการเพิ่มเติม ถ้าเงื่อนไขใดเงื่อนไขหนึ่งไม่เป็นจริง ทําตามขั้นตอนด้านล่างเพื่อเปลี่ยนข้อจํากัดจุดและการพิมพ์นโยบายกลุ่มการกําหนดค่าที่ปลอดภัย

  1. เปิดเครื่องมือตัวแก้ไขนโยบายกลุ่ม และไปที่เครื่องพิมพ์เทมเพลต>การดูแลระบบสําหรับการกําหนดค่า>คอมพิวเตอร์

  2. กําหนดค่าการตั้งค่าข้อจํากัดจุดและการพิมพ์นโยบายกลุ่มดังนี้:

    1. ตั้งค่าข้อจํากัดจุดและข้อจํากัดการพิมพ์นโยบายกลุ่มเป็น "เปิดใช้งาน"
    2. "เมื่อติดตั้งโปรแกรมควบคุมสําหรับการเชื่อมต่อใหม่": "แสดงคําเตือนและพร้อมท์การยกระดับสิทธิ์"
    3. "เมื่ออัปเดตโปรแกรมควบคุมสําหรับการเชื่อมต่อที่มีอยู่": "แสดงคําเตือนและพร้อมท์การยกระดับสิทธิ์"

68d8b71b-e5b4-4d5a-b538-34f061bf1253

สำคัญ เราขอแนะนําให้คุณใช้นโยบายนี้กับเครื่องทั้งหมดที่โฮสต์บริการตัวจัดคิวงานพิมพ์

ข้อกําหนดในการเริ่มระบบใหม่: การเปลี่ยนแปลงนโยบายนี้ไม่จําเป็นต้องเริ่มระบบของอุปกรณ์หรือบริการตัวจัดคิวงานพิมพ์ใหม่หลังจากใช้การตั้งค่าเหล่านี้

3. ใช้รีจิสทรีคีย์ต่อไปนี้เพื่อยืนยันว่ามีการใช้นโยบายกลุ่มอย่างถูกต้อง:

HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows NT\Printers\PointAndPrint

  • NoWarningNoElevationOnInstall = 0 (DWORD)
  • UpdatePromptSettings = 0 (DWORD)

คำ เตือน การตั้งค่าเหล่านี้เป็นค่าที่ไม่ใช่ศูนย์ทําให้อุปกรณ์ที่คุณได้ติดตั้งการอัปเดต CVE-2021-34527 มีความเสี่ยง

หมาย เหตุ การกําหนดค่าการตั้งค่าเหล่านี้ไม่ได้ปิดใช้งานฟีเจอร์ Point และ Print

4. [แนะนํา] แทนที่ข้อจํากัดจุดและการพิมพ์เพื่อให้เฉพาะผู้ดูแลระบบสามารถติดตั้งโปรแกรมควบคุมการพิมพ์บนเซิร์ฟเวอร์เครื่องพิมพ์ การดําเนินการนี้จะทําโดยใช้รีจิสทรีคีย์ RestrictDriverInstallationToAdministrators Updates เผยแพร่เมื่อ 6 กรกฎาคม 2021 หรือใหม่กว่ามีค่าเริ่มต้นเป็น 0 (ปิดใช้งาน) จนกว่าการอัปเดตที่เผยแพร่เมื่อวันที่ 10 สิงหาคม 2021  Updates เผยแพร่เมื่อวันที่ 10 สิงหาคม 2021 หรือใหม่กว่าจะมีค่าเริ่มต้นเป็น 1 (เปิดใช้งาน)  สําหรับข้อมูลเพิ่มเติมเกี่ยวกับวิธีตั้งค่า RestrictDriverInstallationToAdministrators และคําแนะนําอื่นๆ ที่เกี่ยวข้องกับการพิมพ์ ให้ดู KB5005652 จัดการจุดใหม่ และ พิมพ์ลักษณะการทํางานในการติดตั้งโปรแกรมควบคุมเริ่มต้น (CVE-2021-34481)

ข้อมูลเพิ่มเติม

การแก้ไขสําหรับ CVE-2021-34527 ส่งผลกระทบต่อสถานการณ์การติดตั้งจุดและโปรแกรมควบคุมการพิมพ์เริ่มต้นสําหรับอุปกรณ์ไคลเอ็นต์ที่เชื่อมต่อและติดตั้งโปรแกรมควบคุมการพิมพ์สําหรับเครื่องพิมพ์เครือข่ายที่ใช้ร่วมกันหรือไม่

ไม่ การแก้ไขสําหรับ CVE-2021-34527 จะไม่ส่งผลโดยตรงกับสถานการณ์การติดตั้งจุดเริ่มต้นและโปรแกรมควบคุมการพิมพ์สําหรับอุปกรณ์ไคลเอ็นต์ที่เชื่อมต่อและติดตั้งโปรแกรมควบคุมการพิมพ์สําหรับเครื่องพิมพ์เครือข่ายที่ใช้ร่วมกัน ในกรณีนี้ อุปกรณ์ไคลเอ็นต์จะเชื่อมต่อกับเซิร์ฟเวอร์การพิมพ์ และดาวน์โหลดและติดตั้งโปรแกรมควบคุมจากเซิร์ฟเวอร์ที่เชื่อถือได้นั้น สถานการณ์นี้แตกต่างจากสถานการณ์ที่มีช่องโหว่ที่ผู้โจมตีพยายามติดตั้งโปรแกรมควบคุมที่เป็นอันตรายบนเซิร์ฟเวอร์การพิมพ์ไม่ว่าจะภายในเครื่องหรือระยะไกล