Jump to content

Printspooler - Neue Sicherheitslücke


Der letzte Beitrag zu diesem Thema ist mehr als 180 Tage alt. Bitte erstelle einen neuen Beitrag zu Deiner Anfrage!

Empfohlene Beiträge

vor 6 Minuten schrieb NorbertFe:

Link? :)

Na klar doch:

 

https://www.heise.de/hintergrund/Kaseya-VSA-Wie-die-Lieferketten-Angriffe-abliefen-und-was-sie-fuer-uns-bedeuten-6129656.html

 

Obwohl es diese "Lücke" nicht hätte geben dürfen. Wenn man es schafft via Internet ein "Update-Paket" einzuschleusen, dass dann ohne Rückfrage überall deployed wird, läuft prinzipiell etwas schief.

Link zu diesem Kommentar

Ja: https://www.borncity.com/blog/2021/07/19/printnightmare-point-and-print-erlaubt-die-installation-beliebiger-dateien/

 

Zitat

Konfigurieren der PackagePointAndPrintServerList

In Microsoft Windows gibt es eine Gruppenrichtlinie namens „Package Point and Print – Approved servers“, die Einträge in den Registrierungswerten:



HKLM\Software\Policies\Microsoft\Windows NT\Printers\PackagePointAndPrint\PackagePointAndPrintServerList

und



HKLM\Software\Policies\Microsoft\Windows NT\Printers\PackagePointAndPrint\ListofServers

verwenden. Über diese Richtlinie kann ein Administrator einschränken, welche Server von nicht-administrativen Benutzern verwendet werden dürfen, um Drucker über Point and Print zu installieren. Die Empfehlung lautet, diese Richtlinie zu konfigurieren, um die Installation von Druckern über beliebige Server zu verhindern.

 

Link zu diesem Kommentar

Danke. Ach ich glaub ja viel. :) Der Workaround behebt aber das Problem nicht, sondern schränkt das Problem auf die hoffentlich " noch eigenen Server" ;) Lustig, dass es "ähnlich" lautende Policies bzgl. der Servereinschränkungen gibt, die aber laut Explain Text nichts miteinander zu tun haben. Irgendwie brauch ich bald wieder so ein tolles Schaltbild wie oben. ;)

 

 

Link zu diesem Kommentar
vor 14 Minuten schrieb NorbertFe:

Danke. Ach ich glaub ja viel. :) Der Workaround behebt aber das Problem nicht, sondern schränkt das Problem auf die hoffentlich " noch eigenen Server" ;) Lustig, dass es "ähnlich" lautende Policies bzgl. der Servereinschränkungen gibt, die aber laut Explain Text nichts miteinander zu tun haben. Irgendwie brauch ich bald wieder so ein tolles Schaltbild wie oben. ;)

Naja, das steht auch so da: 

Zitat

The CERT/CC is currently unaware of a practical solution to this problem. Please consider the following workarounds:

Es ist ein Workaround...
Ansonsten: Ja, gerne Schaltbild oder lieber noch ein Patch.

 

Damit es nicht langweilig wird:

https://labs.sentinelone.com/cve-2021-3438-16-years-in-hiding-millions-of-printers-worldwide-vulnerable/

Zitat
  • SentinelLabs has discovered a high severity flaw in HP, Samsung, and Xerox printer drivers.

 

Link zu diesem Kommentar
  • 4 Wochen später...

Es gibt wieder eine Fortsetzung :-) Diesmal wird einfach eine andere Funktion "CopyFile-Registrierungsanweisung" verwendet, um die DLL zu kopieren. Aktuell widerspricht sich MS bzgl. der Ausnutzbarkeit ob nur Lokal oder auch Remote. 

 

Quellen:

bearbeitet von MurdocX
Link zu diesem Kommentar
vor 15 Minuten schrieb NilsK:

<ot>oh Mann. Und das alles für Druckdienste, die schon Ende der Neunziger nicht konkurrenzfähig waren und sich seitdem (auch funktional) praktisch nicht weiterentwickelt haben.</ot>

 

... vielleicht hat MSFT ja bereits Ende der 90-er damit gerechnet, dass sich das papierlose Büro in allerkürzester Zeit durchsetzt und damit keine Druckdienste mehr gebraucht werden ...  <rofl> :lol2:

bearbeitet von BOfH_666
Link zu diesem Kommentar
vor 59 Minuten schrieb NilsK:

Moin,

 

<ot>oh Mann. Und das alles für Druckdienste, die schon Ende der Neunziger nicht konkurrenzfähig waren und sich seitdem (auch funktional) praktisch nicht weiterentwickelt haben.</ot>

 

Gruß, Nils

 

Na gut, das trifft ja auf einiges zu. :) alles was neu ist, ist halt am Ende "cloud". Ob ich das wirklich besser finde?

Sieht man ja schön am Azure AD Connect, der die selbe Angriffsmöglichkeit (NTLM Relay) wie die Zertifikatsdienste zu bieten scheint.

 

Bye

Norbert

Link zu diesem Kommentar
Der letzte Beitrag zu diesem Thema ist mehr als 180 Tage alt. Bitte erstelle einen neuen Beitrag zu Deiner Anfrage!

Schreibe einen Kommentar

Du kannst jetzt antworten und Dich später registrieren. Falls Du bereits ein Mitglied bist, logge Dich jetzt ein.

Gast
Auf dieses Thema antworten...

×   Du hast formatierten Text eingefügt.   Formatierung jetzt entfernen

  Only 75 emoji are allowed.

×   Dein Link wurde automatisch eingebettet.   Einbetten rückgängig machen und als Link darstellen

×   Dein vorheriger Inhalt wurde wiederhergestellt.   Editor-Fenster leeren

×   Du kannst Bilder nicht direkt einfügen. Lade Bilder hoch oder lade sie von einer URL.

×
×
  • Neu erstellen...