
Mitigation für CVE-2021-34527 RCE durch Setzen von WRITE-ACLs
Mitigation für CVE-2021-34527 RCE durch Setzen von WRITE-ACLs.
Diese Skripte dienen sowohl dem Hinzufügen als auch dem Entfernen von ACL-Mitigationen für CVE-2021-34527 (PrintNightmare). Ich habe sie mit Unterstützung von /u/AforAnonymous aus dem Reddit-Thread von Huntress in /r/MSP geschrieben. Ich habe dies persönlich auf einem verwundbaren Windows 1909 Host getestet. Die Implementierung der ACL-Mitigation führte dazu, dass PrintNightmare unter https://github.com/cube0x0/CVE-2021-1675 den Fehler "DCERPC Runtime Error: code: 0x5 - rpc_s_access_denied" ausgab. Bitte beachten Sie, dass das gerade referenzierte GitHub-Repository zwar CVE-2021-1675 angibt, es sich jedoch tatsächlich um CVE-2021-34527 handelt. Nachdem die ACL mit dem Rollback-Skript entfernt wurde, war PrintNightmare wieder erfolgreich.
Dies wurde inspiriert von https://blog.truesec.com/2021/06/30/fix-for-printnightmare-cve-2021-1675-exploit-to-keep-your-print-servers-running-while-a-patch-is-not-available/ und soll nichts weiter sein als eine möglicherweise hilfreiche Mitigation, bis ein Patch veröffentlicht wird.
Beachten Sie, dass Sie möglicherweise keine neuen Drucker/Treiber hinzufügen können, solange die Mitigation aktiv ist. Wenn Sie einen neuen Drucker/Treiber hinzufügen müssen, können Sie das Rollback-Skript ausführen, den neuen Drucker/Treiber hinzufügen und dann das Mitigationsskript erneut ausführen.