Microsoft, başka bir Windows yazdırma biriktiricisi sıfır gün böcek onaylar

5 yıl önce

Microsoft, yerel saldırganların bir bilgisayarda sistem ayrıcalıkları kazanmalarını sağlayan CVE-2021-36958 olarak izlenen bir sıfır günlük Windows yazdırma biriktirici güvenlik açığı için bir danışma yapmıştır.

Bu güvenlik açığı, Windows Yazdırma Biriktiricisi, Yazıcı Sürücüleri ve Windows Noktası ve Yazdırma özelliği için yapılandırma ayarlarını kötüye kullanan 'PrintNightMare' olarak bilinen bir böcek sınıfının bir parçasıdır.

Microsoft, çeşitli printnightmare güvenlik açıklarını düzeltmek için hem Temmuz hem de Ağustos'ta güvenlik güncellemelerini yayınladı.

Bununla birlikte, Güvenlik Araştırmacısı Benjamin Delpy tarafından açıklanan bir güvenlik açığı, tehdit aktörlerinin, aşağıda gösterildiği gibi, uzak bir baskı sunucusuna bağlanarak sadece sistem ayrıcalıklarını hızlı bir şekilde kazanmalarını sağlar.

Bu güvenlik açığı, bir yazıcıya bağlandığınızda, müşteriye bir komut istemi açan bir DLL dosyasını kopyalamak için CopyFile kayıt defteri direktifini kullanır.

Microsoft'un son güvenlik güncellemeleri yeni yazıcı sürücüsü kurulum prosedürünü değiştirirken, yönetici ayrıcalıkları gerektirecek şekilde, bu sürücü zaten yüklendiğinde, yazıcıya bağlanmak için yönetici ayrıcalıklarına girmeniz gerekmeyecektir.

Ayrıca, sürücü bir istemcide bulunursa ve böylece yüklenmesi gerekmezse, uzak bir yazıcıya bağlanmak, yönetici olmayan kullanıcılar için CopyFile Direktifini yürütür. Bu zayıflık, Delpy'nin DLL dosyasını müşteriye kopyalanmasına izin verir ve sistem düzeyinde bir komut istemini açacak şekilde yürütülür.

Bugün, Microsoft, CVE-2021-36958 olarak izlenen yeni bir Windows yazdırma biriktiricisi güvenlik açığına bir danışma yayınladı.

CVE-2021-36958 Danışmanlığı, "Windows Printing Spooler hizmeti, Windows Printing Spooler hizmeti, ayrıcalıklı dosya işlemlerini uygun şekilde gerçekleştirdiğinde bir uzaktan kod yürütme güvenlik açığı var" dedi.

"Bu güvenlik açığından başarılı bir şekilde sömürülen bir saldırgan, sistem ayrıcalıklarıyla keyfi kod çalıştırabilir. Bir saldırgan daha sonra programları yükleyebilir; Veri görüntüleme, değiştirme veya silme; veya tam kullanıcı haklarına sahip yeni hesaplar oluşturun."

"Bu güvenlik açığı için geçici çözüm, baskı biriktiricisi servisini durduruyor ve devre dışı bırakıyor."

CERT / CC'nin güvenlik açığı analisti olan Dormann, Microsoft'un CVE-2021-36958'in CVE-2021-36958'in CVE-2021-36958'in Twitter'da Kelepçe tarafından paylaşılan ve yukarıda açıklanan POC istismarına tekabül ettiğini söyledi.

Danışmanlıkta, Microsoft, 2020 yılındaki hatayı da keşfetmiş olan Fusionx, Accenture Security, Fusionx, Accenture Security'nin Victor Mata'ya olan böcekleri nitelendiriyor.

Hey adamlar, Dec'20'deki güvenlik açığını bildirdim ancak MSRC'nin isteğinde ayrıntılarını açıklamadım. Yazdırma biriktiricisi olan son olaylar nedeniyle bugün kabul ettiğine benziyor.

Garip bir şekilde, Microsoft bunu bir bilgisayarda yerel olarak gerçekleştirilmeli olsa bile, bunu uzak kod yürütme güvenlik açığı olarak sınıflandırmıştır.

BleepingComputer, Dormann'dan netleştirilmesini istediğinde, bu yanlış etiketleme olup olmadığını açıklığa kavuşturulduk, "Açıkça yerel (LPE)" CVSS'ye dayanarak söylendi. 3.0 7.3 / 6.8 puan.

"Sadece Geri Dönüştürüldüler" Bir Uzaktan Kod Yürütme Güvenlik Açığı, Windows Print Spooler hizmeti ayrıcalıklı dosya işlemlerini yanlış yaptığında var ": https://google.com/search?q=%22a+." Dormann, BleepingComputer'a söyledi.

Microsoft, 'Etki' derecesini 'ayrıcalık yükselişi' olarak değiştirmek için önümüzdeki birkaç gün boyunca danışmanlıklarını güncelleyecektir.

Microsoft, bu kusur için henüz bir güvenlik güncelleştirmesi yayınlamadı, ancak baskı biriktiricisini devre dışı bırakarak saldırı vektörünü kaldırabileceğinizi belirtiyor.

Baskı biriktiricisini devre dışı bırakmak için cihazınızın yazdırılmasını engelleyecektir, daha iyi bir yöntem yalnızca cihazınızın yetkili sunuculardan yazıcı kurmasına izin vermek içindir.

Bu kısıtlama, 'Paket Noktası ve Baskı Onaylı Sunucular' Grup İlkesi kullanılarak yapılabilir ve İdari olmayan kullanıcıların yazdırma sunucusu onaylanan listede olmadıkça, Noktayı ve Yazdır'ı kullanarak yazdırma sürücülerini yüklemeyi önler.

Bu politikayı etkinleştirmek için Grup İlkesi Düzenleyicisi'ni (GPEDIT.MSC) başlatın ve Kullanıcı Yapılandırması> Yönetim Şablonları> Denetim Masası> Yazıcılar> Paket Noktası ve Yazdırma onaylı sunucularına gidin.

Politika üzerinde geçiş yaparken, bir baskı sunucusu olarak kullanmak için izin vermek istediğiniz sunucuların listesini girin ve ardından politikayı etkinleştirmek için OK tuşuna basın. Ağınızda bir yazdırma sunucunuz yoksa, özelliği etkinleştirmek için sahte bir sunucu adı girebilirsiniz.

Bu grup politikasını kullanmak, CVE-2021-36958'den itibaren en iyi korumayı sağlayacaktır, ancak tehdit aktörlerinin kötü amaçlı sürücülerle yetkili bir baskı sunucusunu devralmasını engellemeyecektir.

Microsoft, Windows Yazdırma Biriktiricisi PrintNightMare Güvenlik Açığı düzeltti

Yeni Windows PrintNightMare Sıfır Günleri Ücretsiz Resmi olmayan yama alın

Microsoft'un eksik printnightMare yaması güvenlik açığını düzeltemez

CISA: Yazdırma için kullanılmayan sunucularda Windows yazdırma biriktiricisini devre dışı bırak

Yeni Windows Yazdırma Biriktiricisi Sıfır Günü Uzaktan Baskı Sunucuları ile Kullanıcı

Kaynak: Bleeping Computer

More Posts