image

Microsoft verhelpt PrintNightmare-lek met aanpassing van Point and Print

woensdag 11 augustus 2021, 09:15 door Redactie, 8 reacties

Microsoft heeft een oplossing uitgerold voor verschillende kwetsbaarheden in de Windows Print Spooler service die onder de verzamelnaam PrintNightmare bekendstaan. Voortaan is het niet meer mogelijk voor standaardgebruikers om nieuwe printers te installeren of bij te werken via drivers op een andere computer of server. Dit is alleen nog mogelijk wanneer de gebruiker over beheerdersrechten beschikt.

Via Point en Print kunnen gebruikers verbinding met een remote printer maken en via de printserver de vereiste drivers downloaden. Onderzoekers lieten in juni zien hoe kwetsbaarheden in de Windows Print Spooler service gebruikt kunnen worden om op afstand code uit te voeren en systeemrechten te krijgen. Microsoft kwam met een update voor het deel dat het uitvoeren van code mogelijk maakt. Het verhogen van rechten was nog steeds mogelijk.

In juli waarschuwden onderzoekers dat het via Point and Click mogelijk is om malafide printerdrivers te installeren waarmee een standaardgebruiker systeemrechten kan krijgen. Om dit tegen te gaan vereist Point and Print voortaan beheerdersrechten. "Ons onderzoek naar verschillende kwetsbaarheden met de naam "PrintNightmare" heeft uitgewezen dat het standaard gedrag van Point and Click klanten niet het vereiste beveiligingsniveau tegen potentiële aanvallen biedt", aldus Microsoft, dat toevoegt dat het nu de driverinstallatie via de feature heeft aangepast.

Beveiligingsonderzoeker Benjamin Delpy laat echter op Twitter weten dat het via de feature nog steeds mogelijk voor een standaardgebruiker is om systeemrechten te krijgen.

Reacties (8)
11-08-2021, 09:44 door Anoniem
Ik vind het een beetje raar dat ze dan nu verbieden dat een gewone gebruiker de printerdrivers van een server haalt.
Volgens mij is het probleem juist dat gewone gebruikers printerdrivers op de server kunnen installeren!
(die dan vervolgens door andere gebruikers weer opgehaald en uitgevoerd worden)
Tuurlijk kun je het op deze manier oplossen, maar was het niet logischer geweest om die upload mogelijkheid er uit
te halen (zoals tijdelijke fixes van derden ook deden)? Het installeren van drivers voor printers op een server lijkt me
een administrator taak.
11-08-2021, 09:51 door Anoniem
:D wat een work-a-round, zie je maar hoe bagger dat hele authorisatie systeem is wat ze daar hebben geimplementeerd.
11-08-2021, 11:55 door walmare
Door Anoniem: :D wat een work-a-round, zie je maar hoe bagger dat hele authorisatie systeem is wat ze daar hebben geimplementeerd.
Dat windows is hopeloos ouderwets. Op mijn niet windows laptop popt mijn printer vanzelf op. Niks driver installeren.
11-08-2021, 13:15 door Anoniem
..een stukje van printNightmare.

Je kan nog steeds een printserver maken met in Windows ingebouwde printer waarbij je eigen "ICC" bestanden meelevert, zogezegd voor kleurcorrectie, en die dan in de driver config aanroep als een uitvoerbaar bestand. Die bestanden worden dan als SYSTEM uitgevoerd, en zo kan je een shell poppen.

https://twitter.com/gentilkiwi/status/1425154484167188480
11-08-2021, 18:06 door Anoniem
Misschien is het een beter idee om de print service niet als SYSTEM te draaien?
11-08-2021, 18:44 door Anoniem
Door walmare:
Door Anoniem: :D wat een work-a-round, zie je maar hoe bagger dat hele authorisatie systeem is wat ze daar hebben geimplementeerd.
Dat windows is hopeloos ouderwets. Op mijn niet windows laptop popt mijn printer vanzelf op. Niks driver installeren.

CUPS is van Apple :)
11-08-2021, 23:39 door Anoniem
Door Anoniem:
Door walmare:
Door Anoniem: :D wat een work-a-round, zie je maar hoe bagger dat hele authorisatie systeem is wat ze daar hebben geimplementeerd.
Dat windows is hopeloos ouderwets. Op mijn niet windows laptop popt mijn printer vanzelf op. Niks driver installeren.

CUPS is van Apple :)
Nee is van ons allemaal. Is open source maar apple heeft het wel ontwikkeld
12-08-2021, 09:59 door Anoniem
Door Anoniem: ..een stukje van printNightmare.

Je kan nog steeds een printserver maken met in Windows ingebouwde printer waarbij je eigen "ICC" bestanden meelevert, zogezegd voor kleurcorrectie, en die dan in de driver config aanroep als een uitvoerbaar bestand. Die bestanden worden dan als SYSTEM uitgevoerd, en zo kan je een shell poppen.

https://twitter.com/gentilkiwi/status/1425154484167188480

TX for the info
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.