
Atténuation pour CVE-2021-34527 RCE en définissant des ACL d'écriture
Mitigation for CVE-2021-34527 RCE by setting WRITE ACLs.
Ces scripts permettent à la fois d'ajouter et de supprimer les atténuations ACL pour CVE-2021-34527 (PrintNightmare). Je les ai écrits avec l'aide de /u/AforAnonymous du fil Reddit de Huntress sur /r/MSP. J'ai personnellement testé cela sur un hôte Windows 1909 vulnérable. La mise en place de l'atténuation ACL a provoqué l'erreur suivante pour PrintNightmare (https://github.com/cube0x0/CVE-2021-1675) : DCERPC Runtime Error: code: 0x5 - rpc_s_access_denied. Veuillez noter que bien que le github que je viens de référencer mentionne CVE-2021-1675, il s'agit en fait de CVE-2021-34527. Une fois l'ACL supprimée avec le script de rollback, PrintNightmare a de nouveau fonctionné.
Cela a été inspiré par https://blog.truesec.com/2021/06/30/fix-for-printnightmare-cve-2021-1675-exploit-to-keep-your-print-servers-running-while-a-patch-is-not-available/ et n'a d'autre ambition que d'être une atténuation potentiellement utile en attendant qu'un correctif soit publié.
Notez que vous ne pourrez peut-être pas ajouter de nouvelles imprimantes/pilotes avec l'atténuation en place. Si vous devez en ajouter, vous pouvez exécuter le script de rollback, ajouter la nouvelle imprimante/pilote, puis réexécuter le script d'atténuation.