KB5005010: Hạn chế cài đặt trình điều khiển máy in mới sau khi áp dụng bản cập nhật ngày 6 tháng 7 năm 2021

Tóm tắt

Các bản cập nhật bảo mật được phát hành vào và sau ngày 6 tháng 7 năm 2021 có chứa các bảo vệ đối với lỗ hổng thực thi mã từ xa trong dịch vụ Windows Print Spooler (spoolsv.exe) được gọi là "PrintNightmare", được ghi lại trong CVE-2021-34527. Sau khi cài đặt các bản cập nhật tháng 7 năm 2021 trở lên, những người không phải quản trị viên, bao gồm cả các nhóm quản trị viên đại diện như nhà điều hành máy in, sẽ không thể cài đặt trình điều khiển máy in đã ký và chưa được ký vào máy chủ in. Theo mặc định, chỉ những người quản trị mới có thể cài đặt cả trình điều khiển máy in đã ký và chưa được ký vào máy chủ in.

Lưu ý Trước khi cài đặt các bản cập nhật Windows ngoài băng tần tháng 7 năm 2021 và các bản cập nhật Windows mới hơn có chứa các biện pháp bảo vệ cho CVE-2021-34527, nhóm bảo mật của nhà khai thác máy in có thể cài đặt cả trình điều khiển máy in đã ký và chưa được ký trên máy chủ máy in. Bắt đầu từ bản cập nhật Ngoài băng tần tháng 7 năm 2021, thông tin đăng nhập của người quản trị sẽ được yêu cầu để cài đặt trình điều khiển máy in đã ký và chưa được ký trên máy chủ máy in. Hoặc để ghi đè tất cả cài đặt chính sách nhóm Hạn chế Điểm và In và đảm bảo rằng chỉ người quản trị mới có thể cài đặt trình điều khiển máy in trên máy chủ in, hãy đặt cấu hình giá trị sổ đăng ký RestrictDriverInstallationToAdministrators thành 1.

Chúng tôi khuyên bạn nên cài đặt ngay các bản cập nhật Windows mới nhất được phát hành vào hoặc sau ngày 6 tháng 7 năm 2021 trên tất cả các hệ điều hành máy chủ và máy khách Windows được hỗ trợ, bắt đầu với các thiết bị hiện đang lưu trữ dịch vụ bộ đệm in. Tiếp theo, đặt "Khi cài đặt trình điều khiển cho kết nối mới" và "Khi cập nhật trình điều khiển cho kết nối hiện có" trong cài đặt chính sách nhóm Hạn chế Trỏ và In thành "Hiển thị lời nhắc cảnh báo và nâng cao".

Giải pháp

  1. Cài đặt bản cập nhật Ngoài băng tần tháng 7 năm 2021 hoặc mới hơn.
  2. Kiểm tra xem các điều kiện sau có đúng không:
  • Thiết đặt Sổ đăng ký: HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows NT\Printers\PointAndPrint

    • NoWarningNoElevationOnInstall = 0 (DWORD) hoặc chưa được xác định (cài đặt mặc định)
    • UpdatePromptSettings = 0 (DWORD) hoặc không được xác định (cài đặt mặc định)
  • chính sách nhóm: Bạn chưa đặt cấu hình chính sách nhóm Hạn chế Trỏ và In.

Nếu cả hai điều kiện đều đúng, thì bạn không dễ bị tổn thương bởi CVE-2021-34527 và không cần thực hiện thêm hành động nào. Nếu một trong hai điều kiện không đúng, bạn sẽ dễ bị tổn thương. Hãy làm theo các bước dưới đây để thay đổi chính sách nhóm Hạn chế Trỏ và In thành một cấu hình bảo mật.

  1. Mở công cụ chỉnh sửa chính sách nhóm và đi tới Máy inMẫu Quản> trị Cấu hình> Máy tính.

  2. Đặt cấu hình cài đặt chính sách nhóm Hạn chế Trỏ và In như sau:

    1. Đặt cài đặt chính sách nhóm Hạn chế Trỏ và In thành "Đã bật".
    2. "Khi cài đặt trình điều khiển cho kết nối mới": "Hiển thị lời nhắc cảnh báo và nâng cao".
    3. "Khi cập nhật trình điều khiển cho kết nối hiện có": "Hiển thị cảnh báo và lời nhắc nâng cao".

68d8b71b-e5b4-4d5a-b538-34f061bf1253

Quan trọng Chúng tôi khuyên bạn nên áp dụng chính sách này cho tất cả các máy lưu trữ dịch vụ bộ đệm in.

Yêu cầu khởi động lại: Thay đổi chính sách này không yêu cầu khởi động lại thiết bị hoặc dịch vụ bộ đệm in sau khi áp dụng các cài đặt này.

3. Sử dụng khóa đăng ký sau đây để xác nhận rằng chính sách nhóm đã được áp dụng chính xác:

HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows NT\Printers\PointAndPrint

  • NoWarningNoElevationOnInstall = 0 (DWORD)
  • UpdatePromptSettings = 0 (DWORD)

Cảnh báo Việc đặt các giá trị này thành giá trị khác không sẽ khiến các thiết bị mà bạn đã cài đặt bản cập nhật CVE-2021-34527 dễ bị tấn công.

Lưu ý Việc đặt cấu hình các thiết đặt này không tắt tính năng Trỏ và In.

4. [Đề xuất] Ghi đè các hạn chế điểm và in để chỉ người quản trị mới có thể cài đặt trình điều khiển in trên máy chủ in. Điều này được thực hiện bằng cách sử dụng khóa đăng ký RestrictDriverInstallationToAdministrators. Cập nhật phát hành ngày 6 tháng 7 năm 2021 trở lên có mặc định là 0 (bị tắt) cho đến khi các bản cập nhật được phát hành vào ngày 10 tháng 8 năm 2021.  Cập nhật phát hành ngày 10 tháng 8 năm 2021 trở lên có cài đặt mặc định là 1 (được bật).  Để biết thêm thông tin về cách đặt RestrictDriverInstallationToAdministrators và các đề xuất khác liên quan đến in ấn, hãy xem KB5005652—Quản lý hành vi cài đặt trình điều khiển mặc định Trỏ và In mới (CVE-2021-34481)

Thông tin Bổ sung

Các bản sửa lỗi cho CVE-2021-34527 có ảnh hưởng đến kịch bản cài đặt trình điều khiển Trỏ và In mặc định cho thiết bị khách đang kết nối và cài đặt trình điều khiển in cho máy in mạng dùng chung không?

Không, các bản sửa lỗi cho CVE-2021-34527 không ảnh hưởng trực tiếp đến kịch bản cài đặt trình điều khiển Trỏ và In mặc định cho thiết bị khách đang kết nối và cài đặt trình điều khiển in cho máy in mạng dùng chung. Trong trường hợp này, thiết bị khách kết nối với máy chủ in, rồi tải xuống và cài đặt trình điều khiển từ máy chủ tin cậy đó. Tình huống này khác với trường hợp dễ bị tấn công đang cố cài đặt trình điều khiển độc hại trên chính máy chủ in, cục bộ hoặc từ xa.