KB5005010:在 2021 年 7 月 6 日更新後,限制安裝新的印表機驅動程式

摘要

2021 年 7 月 6 日及之後發布的安全更新包含對 Windows 列印緩衝程式服務中遠端程式碼執行漏洞的保護措施, (spoolsv.exe) 稱為「PrintNightmare」,該詳見 CVE-2021-34527。 安裝 2021 年 7 月及之後的更新後,非管理員,包括像印表機操作員這類委派管理團隊,無法將簽名與未簽署的印表機驅動程式安裝到列印伺服器。 預設情況下,只有管理員能在列印伺服器上安裝簽名與未簽名的印表機驅動程式。

備註 在安裝 2021 年 7 月的 Out-of-band-及後續 Windows 更新(包含 CVE-2021-34527 保護)之前,印表機營運商的安全團隊可在印表機伺服器上安裝簽名與未簽署的印表機驅動程式。 自 2021 年 7 月的帶外更新起,安裝印表機伺服器上的簽字與未簽字印表機驅動程式將需要管理員憑證。 可選擇性地,為覆寫所有 Point 與 Print Restrictions 群組的政策設定,並確保只有管理員能在列印伺服器上安裝印表機驅動程式,請將 RestrictDriverInstallationToAdministrators 登錄檔值設定為 1。

我們建議您立即在所有支援的 Windows 用戶端與伺服器作業系統上安裝 2021 年 7 月 6 日或之後發布的最新 Windows 更新,從目前承載列印緩衝處理服務的裝置開始。 接著,在點與列印限制群組原則設定中,將「安裝新連線驅動程式時」和「更新現有連線驅動程式時」設為「顯示警告與高度提示」。

解決方法

  1. 安裝 2021 年 7 月的頻外更新或更新。
  2. 請檢查以下條件是否成立:
  • 登錄設定:HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows NT\Printers\PointAndPrint

    • NoWarningNoElevationOnInstall = 0 (DWORD) 或未定義 (預設設定)
    • UpdatePromptSettings = 0 (DWORD) 或未定義 (預設設定)
  • 群組原則:您尚未設定點與列印限制的群組原則。

若兩種條件皆成立,則您不具 CVE-2021-34527 漏洞,無需進一步行動。 如果這兩種條件都不成立,你就會變得脆弱。 請依照以下步驟將點與列印限制的群組原則更改為安全設定。

  1. 打開群組政策編輯器工具,然後點到 電腦設定>管理範本、>印表機

  2. 請將點與列印限制群組原則設定如下:

    1. 將點與列印限制的群組原則設定設為「啟用」。
    2. [安裝新連線的驅動程式時:] [顯示警告及提高權限提示]。
    3. 「更新現有連線的驅動程式時」:「顯示警告與高度提示」。

68d8b71b-e5b4-4d5a-b538-34f061bf1253

重要事項 我們強烈建議您將此政策套用於所有承載列印緩衝程式服務的機器。

重新啟動要求: 此政策變更不要求在套用這些設定後重新啟動裝置或列印暫存器服務。

3. 請使用以下登錄檔金鑰確認群組原則正確套用:

HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows NT\Printers\PointAndPrint

  • NoWarningNoElevationOnInstall = 0 (DWORD)
  • UpdatePromptSettings = 0 (DWORD)

警告 將這些數值設為非零值會使你安裝 CVE-2021-34527 更新的裝置變得脆弱。

注意 設定這些設定並不會關閉「指點與列印」功能。

4. [推薦]覆蓋點與列印限制,僅管理員能在印表機伺服器上安裝列印驅動程式。 此操作使用登錄檔鍵 RestrictDriverInstallationToAdministrators 完成。2021 年 7 月 6 日或之後發布的匯報預設為 0 () 直到 2021 年 8 月 10 日更新前皆被停用。  2021 年 8 月 10 日或之後發行的匯報預設為 1 (啟用) 。  欲了解更多如何設定 RestrictDriverInstallationToAdministrators 及其他列印相關建議的資訊,請參閱 KB5005652—管理新點與列印預設驅動程式安裝行為 (CVE-2021-34481)

其他資訊

CVE-2021-34527 的修正是否會影響連接並安裝共用網路印表機列印驅動程式的用戶端裝置預設的點印驅動程式安裝情境?

不,CVE-2021-34527 的修正不會直接影響連接並安裝共用網路印表機列印驅動程式的用戶端裝置預設的點印驅動程式安裝情境。 在這種情況下,用戶端裝置會連接到列印伺服器,並從該受信任伺服器下載並安裝驅動程式。 此情境與攻擊者試圖在列印伺服器上安裝惡意驅動程式(無論是本地或遠端)的易受攻擊情境不同。