Windows Print Spooler远程代码执行漏洞,已支持武器化0day防护

近日,绿盟科技CERT监测到有安全研究员在GitHub上发布了Windows Print Spooler 远程代码执行漏洞(PrintNightmare)的EXP,Print Spooler是Windows系统中管理打印相关事务的服务,用于管理所有本地和网络打印队列并控制所有打印工作。Windows系统默认开启Print Spooler服务,普通用户可以利用此漏洞提升至SYSTEM管理权限。在域环境下,域用户可远程利用该漏洞以SYSTEM权限在域控制器上执行任意代码,从而获得整个域的控制权。绿盟科技研究团队确认,此EXP可以绕过微软官方在6月安全补丁更新中发布的CVE-2021-1675修复程序。

北京时间7月2日,微软官方针对公开的EXP发布了CVE-2021-34527的漏洞通告,并提供了临时解决方案,但目前暂未发布修复补丁,此漏洞仍处于0day状态。目前EXP已扩散,请相关用户尽快采取措施进行防护。

目前mimikatz 已将此EXP武器化:

Windows Print Spooler远程代码执行漏洞,已支持武器化0day防护


参考链接:

https://msrc.microsoft.com/update-guide/en-US/vulnerability/CVE-2021-1675

https://msrc.microsoft.com/update-guide/vulnerability/CVE-2021-34527

SEE MORE →



2事件时间线

2021-06-09 微软发布月度安全补丁:通告定义CVE-2021-1675为本地提权漏洞

2021-06-09 绿盟科技CERT发布通告:指出该漏洞可实现域环境RCE

详见:【漏洞通告】绿盟获微软致谢 Windows Print Spooler权限提升与代码执行漏洞(CVE-2021-1675)

2021-06-21 微软更新通告:将CVE-2021-1675改为远程代码执行漏洞

2021-06-29 漏洞POC公开

2021-06-29 在Windows Server 2019系统补丁环境复现视频公开

2021-07-01 mimikatz实现武器化集成

2021-07-02 微软紧急发布CVE-2021-34527通告(未发布补丁)

2021-07-02 绿盟科技CERT更新通告


3影响范围

受影响版本


4漏洞检测

4.1 产品检测

绿盟科技远程安全评估系统(RSAS)、网络入侵检测系统(IDS)与综合威胁探针(UTS)已具备对此漏洞的扫描与检测能力,请有部署以上设备的用户升级至最新版本。

安全产品版本

升级包版本号

升级包下载链接

RSAS V6 系统插件包

V6.0R02F01.2400

http://update.nsfocus.com/update/listRsasDetail/v/vulsys

IDS

5.6.9.25756

http://update.nsfocus.com/update/listNewidsDetail/v/rule5.6.9

5.6.10.25756

http://update.nsfocus.com/update/listNewidsDetail/v/rule5.6.10

5.6.11.25756

http://update.nsfocus.com/update/listNewidsDetail/v/rule5.6.11

UTS

5.6.10.25756

http://update.nsfocus.com/update/listBsaUtsDetail/v/rule2.0.0

关于RSAS的升级配置指导,请参考如下链接:

https://mp.weixin.qq.com/s/aLAWXs5DgRhNHf4WHHhQyg


5漏洞防护

5.1 CVE-2021-1675补丁更新

目前微软官方已针对支持的系统版本发布了修复CVE-2021-1675漏洞的安全补丁,强烈建议受影响用户尽快安装补丁进行防护,下载链接:
https://msrc.microsoft.com/update-guide/en-US/vulnerability/CVE-2021-1675


5.2 临时防护措施

一、用户可通过停止并禁用Print Spooler服务对CVE-2021-34527漏洞进行缓解:

进入任务管理器,选择“服务”->”打开服务”->”选择Print Spooler”->”右键属性”,

Windows Print Spooler远程代码执行漏洞,已支持武器化0day防护

启动类型”选择”禁用”,并点击”停止”,关闭服务,点击”应用”和”确定”,使配置生效。

Windows Print Spooler远程代码执行漏洞,已支持武器化0day防护

注:停用此服务将导致打印功能失效。

二、通过组策略禁用入站远程打印:

运行组策略编辑器(Win+R,输入gpedit.msc,打开组策略编辑器),依次浏览到:计算机配置/管理模板/打印机:禁用“允许打印后台处理程序接受客户端连接:”策略以阻止远程攻击。

注:此策略将通过阻止入站远程打印操作来阻止远程攻击。该系统将不再用作打印服务器,但仍然可以本地打印到直接连接的设备。


5.3 产品防护

针对上述漏洞,绿盟科技网络入侵防护系统(IPS) 已发布规则升级包,请相关用户升级至最新版本规则,以形成安全产品防护能力。安全防护产品规则版本号如下:

安全防护产品

规则版本号

升级包下载链接

IPS

5.6.9.25756

http://update.nsfocus.com/update/listNewipsDetail/v/rule5.6.9

5.6.10.25756

http://update.nsfocus.com/update/listNewipsDetail/v/rule5.6.10

5.6.11.25756

http://update.nsfocus.com/update/listNewipsDetail/v/rule5.6.11

产品规则升级的操作步骤详见如下链接:

IPS:https://mp.weixin.qq.com/s/JsRktENQNj1TdZSU62N0Ww

展开阅读全文

页面更新:2024-03-13

标签:漏洞   防护   代码   微软   版本号   补丁   通告   武器   规则   安全补丁   版本   链接   用户   系统   产品   科技

1 2 3 4 5

上滑加载更多 ↓
推荐阅读:
友情链接:
更多:

本站资料均由网友自行发布提供,仅用于学习交流。如有版权问题,请与我联系,QQ:4156828  

© CopyRight 2020-2024 All Rights Reserved. Powered By 71396.com 闽ICP备11008920号-4
闽公网安备35020302034903号

Top