
Смягчение CVE-2021-34527 RCE путём установки WRITE ACL
Меры по смягчению CVE-2021-34527 RCE путем установки WRITE ACL.
Эти скрипты предназначены как для добавления, так и для удаления мер по смягчению CVE-2021-34527 (PrintNightmare) на основе ACL, которые я написал при содействии /u/AforAnonymous из треда Reddit от Huntress в /r/MSP. Я лично протестировал это, используя уязвимый хост Windows 1909. Применение меры по смягчению на основе ACL привело к тому, что PrintNightmare из https://github.com/cube0x0/CVE-2021-1675 выдал ошибку DCERPC Runtime Error: code: 0x5 - rpc_s_access_denied. Обратите внимание: хотя в упомянутом репозитории GitHub указан CVE-2021-1675, на самом деле он предназначен для CVE-2021-34527. После удаления ACL с помощью скрипта отката PrintNightmare снова сработал успешно.
Это было вдохновлено https://blog.truesec.com/2021/06/30/fix-for-printnightmare-cve-2021-1675-exploit-to-keep-your-print-servers-running-while-a-patch-is-not-available/ и не претендует на роль чего-то большего, чем потенциально полезная мера по смягчению, пока не будет выпущен патч.
Обратите внимание: при установленной мере по смягчению вы можете не иметь возможности добавлять новые принтеры/драйверы. Если вам нужно добавить новый принтер/драйвер, вы можете запустить скрипт отката, добавить новый принтер/драйвер, а затем снова запустить скрипт смягчения.