跳到主要内容

高危

Windows Print Spooler远程代码执行漏洞

2021-06-08 22:46:11 公开 ,2026-08-12 05:06:45 更新

  • 关键漏洞
  • CISA KEV
  • 勒索软件漏洞
  • APT漏洞
  • 公开PoC
  • 本地
  • 无需认证
  • 远程
  • CWE Top 25 (2023)
  • CWE Top 25 (2024)
CWEs:
CWE-269 (Improper Privilege Management)
SSVC:
可利用状态:已被积极利用攻击自动化:否技术影响评估:全部 2021-06-29 08:00:00

风险信息

CVSS v2 向量
AV:N/AC:M/Au:N/C:C/I:C/A:C
CVSS v2 风险值
9.3
CVSS v3 向量
AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
CVSS v3 风险值
7.8
CVSS v3.1 向量
AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H/E:U/RL:O/RC:C
CVSS v3.1 风险值
7.8

详细信息

漏洞类型
权限许可和访问控制问题
漏洞描述
Microsoft Windows可能允许远程攻击者在系统上获得提升的权限,这是由打印后台处理程序组件中的缺陷造成的。通过发送添加打印机的请求,例如通过在SMB上使用rpcaddprintedriverex()或rpcasyncaddprintedriver(),经过身份验证的远程攻击者可以在易受攻击的系统上以系统权限执行任意代码。本地无权限用户也可以使用系统权限执行任意代码。 虽然微软已经发布了一个CVE-2021-1675的更新,但这个更新并不能防止可能涉及到CVE-2021-1675的公开攻击。 2021年7月1日,Microsoft发布了CVE-2021-34527。此公告指出,CVE-2021-34527与分配给CVE-2021-1675的漏洞类似,但不同,后者解决了rpcaddprintedriverex()中的不同漏洞。攻击向量也不同。CVE-2021-1675由2021年6月的安全更新处理。虽然针对CVE-2021-34527的Microsoft安全公告指出,攻击必须涉及调用rpcaddprintedriverex()的经过身份验证的用户,但实际上。使用rpcasyncaddprintedriver()的攻击可以实现与早期版本的攻击相同的目标,而完全不使用rpcaddprintedriverex()。
修复建议
1、停止并禁用后台打印服务通过停止和禁用Windows中的打印后台处理程序服务,可以缓解此漏洞。 如果禁用后台打印程序服务,请使用以下PowerShell命令:Stop-Service -Name Spooler -Force Set-Service -Name Spooler -StartupType Disabled此解决方法禁用后台打印程序服务的影响将禁用本地和远程打印功能。 2、通过组策略禁用入站远程打印禁用允许后台打印程序接受客户端连接:策略以阻止远程攻击。 此策略的影响将通过阻止入站远程打印操作来阻止远程攻击向量。该系统将不再作为打印服务器,但仍然可以在直接连接的设备上进行本地打印。

参考链接