KB5005010: 6 Temmuz 2021 güncelleştirmelerini uyguladıktan sonra yeni yazıcı sürücülerinin yüklenmesini kısıtlama

Özet

6 Temmuz 2021 tarihinde ve sonrasında yayımlanan güvenlik güncelleştirmeleri, CVE-2021-34527'de belgelenen "PrintNightmare" olarak bilinen Windows Yazdırma Biriktiricisi hizmetindeki (spoolsv.exe) uzaktan kod yürütme güvenlik açığı için korumalar içerir. Temmuz 2021 ve sonraki güncelleştirmeleri yükledikten sonra, yazıcı operatörleri gibi yönetici temsilcisi grupları da dahil olmak üzere yönetici olmayanlar, imzalı ve imzasız yazıcı sürücülerini bir yazdırma sunucusuna yükleyemez. Varsayılan olarak, yazdırma sunucusuna imzalı ve imzasız yazıcı sürücülerini yalnızca yöneticiler yükleyebilir.

Notlar CVE-2021-34527 korumaları içeren Temmuz 2021 bant dışı ve sonraki Windows güncelleştirmelerini yüklemeden önce, yazıcı operatörlerinin güvenlik grubu bir yazıcı sunucusuna hem imzalı hem de imzasız yazıcı sürücüleri yükleyebilir. Temmuz 2021 bant dışı güncelleştirmeden itibaren, imzalı ve imzasız yazıcı sürücülerini yazıcı sunucusuna yüklemek için yönetici kimlik bilgileri gerekecektir. İsteğe bağlı olarak, tüm İşaretle ve Yazdır Sınırlamaları Grup ilkesi ayarlarını geçersiz kılmak ve yazdırma sunucusuna yazıcı sürücülerini yalnızca yöneticilerin yükleyebilmesini sağlamak için, RestrictDriverInstallationToAdministrators kayıt defteri değerini 1 olarak yapılandırın.

Şu anda yazdırma biriktiricisi hizmetini barındıran cihazlardan başlayarak desteklenen tüm Windows istemci ve sunucu işletim sistemlerine 6 Temmuz 2021 tarihinde veya sonrasında yayınlanan en son Windows güncelleştirmelerini hemen yüklemenizi öneririz. Ardından, İşaretle ve Yazdır Kısıtlamaları grup ilkesi ayarında "Yeni bir bağlantı için sürücüleri yüklerken" ve "Mevcut bir bağlantı için sürücüleri güncellerken" ayarlarını "Uyarı ve yükseklik istemini göster" olarak ayarlayın.

Çözüm

  1. Temmuz 2021 Bant dışı veya sonraki güncelleştirmeleri yükleyin.
  2. Aşağıdaki koşulların doğru olup olmadığını denetleyin:
  • Kayıt Defteri Ayarları: HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows NT\Printers\PointAndPrint

    • NoWarningNoElevationOnInstall = 0 (DWORD) veya tanımlı değil (varsayılan ayar)
    • UpdatePromptSettings = 0 (DWORD) veya tanımlı değil (varsayılan ayar)
  • Grup İlkesigrup ilkesi: İşaretle ve Yazdır Kısıtlamalarını yapılandırmadınız Grup İlkesigrup ilkesi.

Her iki koşul da doğruysa CVE-2021-34527'ye karşı savunmasız değilsinizdir ve başka bir işlem yapmanıza gerek yoktur. Koşullardan herhangi biri doğru değilse, savunmasızsınız demektir. İşaretle ve Yazdır Kısıtlamalarını güvenli bir yapılandırmaya grup ilkesi değiştirmek için aşağıdaki adımları izleyin.

  1. Grup ilkesi düzenleyicisi aracını açın ve Bilgisayar Yapılandırması>Yönetim Şablonları>Yazıcıları'na gidin.

  2. İşaretle ve Yazdır Kısıtlamaları'nı Grup İlkesi grup ilkesi ayarını aşağıdaki gibi yapılandırın:

    1. İşaretle ve Yazdır Kısıtlamaları grup ilkesi ayarını "Etkin" olarak ayarlayın.
    2. "Yeni bir bağlantı için sürücüleri yüklerken": "Uyarı ve yükseltme istemini göster".
    3. "Mevcut bir bağlantı için sürücüleri güncellerken": "Uyarı ve yükseltme istemini göster".

68d8b71b-e5b4-4d5a-b538-34f061bf1253

Önemli Bu ilkeyi, yazdırma biriktiricisi hizmetini barındıran tüm makinelere uygulamanızı kesinlikle öneririz.

Yeniden başlatma gereksinimleri: Bu ilke değişikliği, bu ayarlar uygulandıktan sonra aygıtın veya yazdırma biriktiricisi hizmetinin yeniden başlatılmasını gerektirmez.

3. grup ilkesi doğru uygulandığını onaylamak için aşağıdaki kayıt defteri anahtarlarını kullanın:

HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows NT\Printers\PointAndPrint

  • NoWarningNoElevationOnInstall = 0 (DWORD)
  • UpdatePromptSettings = 0 (DWORD)

Uyarı Bunları sıfır olmayan değerlere ayarlamak, CVE-2021-34527 güncellemesini yüklediğiniz cihazları savunmasız hale getirir.

Notlar Bu ayarların yapılandırılması İşaretle ve Yazdır özelliğini devre dışı bırakmaz.

4. [Önerilen] Yazıcı sunucularına yazdırma sürücülerini yalnızca yöneticilerin yükleyebilmesi için İşaretle ve Yazdır Kısıtlamalarını geçersiz kılın. Bu, RestrictDriverInstallationToAdministrators kayıt defteri anahtarı kullanılarak yapılır. 6 Temmuz 2021 veya sonrasında yayımlanan Güncelleştirmeler, güncelleştirmeler 10 Ağustos 2021'de yayınlanana kadar varsayılan olarak 0'dır (devre dışı).  GüncelleştirmelerGüncelleştirmeler 10 Ağustos 2021 veya sonrasında piyasaya sürülen varsayılan değer 1'dir (etkin).  RestrictDriverInstallationToAdministrators ve yazdırmayla ilgili diğer önerilerin nasıl ayarlanacağı hakkında daha fazla bilgi için bkz. KB5005652—Yeni İşaretle ve Yazdır varsayılan sürücü yükleme davranışını yönetme (CVE-2021-34481)

Daha fazla bilgi

CVE-2021-34527 düzeltmeleri, paylaşılan bir ağ yazıcısına bağlanan ve bunun için yazdırma sürücüsü yükleyen bir istemci cihazı için varsayılan İşaretle ve Yazdır sürücüsü yükleme senaryosunu etkiler mi?

Hayır, CVE-2021-34527 düzeltmeleri, paylaşılan bir ağ yazıcısına bağlanan ve yazıcı sürücüsü yükleyen bir istemci cihazı için varsayılan İşaretle ve Yazdır sürücüsü yükleme senaryosunu doğrudan etkilemez. Bu durumda, istemci cihazı bir yazdırma sunucusuna bağlanır ve sürücüleri bu güvenilir sunucudan indirir ve yükler. Bu senaryo, bir saldırganın yazdırma sunucusunun kendisine yerel olarak veya uzaktan kötü amaçlı bir sürücü yüklemeye çalıştığı güvenlik açığı bulunan senaryodan farklıdır.