
WRITE ACL 설정을 통한 CVE-2021-34527 RCE 완화
WRITE ACL을 설정하여 CVE-2021-34527 RCE에 대한 완화 조치입니다.
이 스크립트들은 CVE-2021-34527(PrintNightmare) ACL 완화 조치를 추가 및 제거하기 위한 것입니다. Huntress의 /r/MSP Reddit 스레드에서 /u/AforAnonymous의 도움을 받아 작성했습니다. 취약한 Windows 1909 호스트에서 직접 테스트했습니다. ACL 완화 조치를 적용하면 https://github.com/cube0x0/CVE-2021-1675의 PrintNightmare가 DCERPC Runtime Error: code: 0x5 - rpc_s_access_denied 오류를 발생시킵니다. 방금 언급한 GitHub는 CVE-2021-1675라고 명시되어 있지만 실제로는 CVE-2021-34527에 대한 것입니다. 롤백 스크립트로 ACL을 제거하면 PrintNightmare가 다시 성공했습니다.
이는 https://blog.truesec.com/2021/06/30/fix-for-printnightmare-cve-2021-1675-exploit-to-keep-your-print-servers-running-while-a-patch-is-not-available/에서 영감을 받았으며, 패치가 제공될 때까지 잠재적으로 도움이 될 수 있는 완화 조치 그 이상을 의미하지 않습니다.
완화 조치가 적용된 상태에서는 새 프린터/드라이버를 추가할 수 없을 수 있습니다. 새 프린터/드라이버를 추가해야 하는 경우 롤백 스크립트를 실행하고 새 프린터/드라이버를 추가한 후 완화 조치 스크립트를 다시 실행할 수 있습니다.