
Тестирование доступных PoC-эксплойтов к последней уязвимости в спулере печати Windows показало, что созданный Microsoft патч лишь отчасти решает проблему. Он закрыл только возможность эскалации привилегий, а угроза исполнения зловредного кода осталась.
Уязвимость CVE-2021-1675 (PrintNightmare) в диспетчере очереди печати Microsoft пропатчила с выпуском июньских обновлений для Windows. Вначале проблему классифицировали как локальное повышение привилегий, но потом было доказано, что она также позволяет авторизованному пользователю удаленно выполнить любой код с привилегиями уровня SYSTEM.
После выхода заплатки ИБ-исследователи начали создавать пробные эксплойты, и некоторые коды в итоге утекли в интернет. По данным Rapid7, в настоящее время в общем доступе находятся как минимум три таких инструмента атаки.
Как оказалось, эти PoC исправно работают на полностью пропатченных серверных Windows, где служба SpoolSv по умолчанию включена. Исключение составляют лишь установки Windows Server Core. Это означает, что даже после установки защитных апдейтов множество корпоративных сетей останутся уязвимыми к RCE-эксплойту.
Когда Microsoft исправит свой патч, неизвестно. Ввиду наличия в открытом доступе рабочих эксплойтов организациям рекомендуется пока отключить очередь печати принтера на всех конечных устройствах, серверах и контроллерах доменов. Microsoft не советует это делать, но возможные проблемы с печатью — не такая уж высокая цена, если взамен можно избежать кибератаки.