CyberGlossary

Schwachstellen

PrintNightmare (CVE-2021-34527)

Auch bekannt als: CVE-2021-34527, Spoolsv-RCE

Definition

Schwachstelle im Windows-Druckwarteschlangendienst von 2021, mit der ein wenig privilegierter Nutzer einen bösartigen Druckertreiber installieren und Code als SYSTEM ausführen konnte.

PrintNightmare (CVE-2021-34527, zusammen mit der verwandten CVE-2021-1675) ist ein Fehler im Print-Spooler-Dienst von Windows, der AddPrinterDriverEx-Aufrufe nicht ordentlich validierte. Lenkt man den Spooler über eine Netzwerkfreigabe auf eine bösartige DLL, kann ein Domänennutzer — und in manchen Setups remote sogar unauthentifiziert — diese DLL laden und beliebigen Code als SYSTEM ausführen, auch auf Domänencontrollern. Versehentlich im Juli 2021 offengelegt, wurde sie schnell von Ransomware-Akteuren waffenfähig gemacht. Microsoft veröffentlichte Out-of-Band-Patches und Härtungs-Empfehlungen. Schutz: alle PrintNightmare-Patches einspielen, Spooler auf Servern abschalten, die ihn nicht brauchen (insbesondere DCs), und Point-and-Print auf Administratoren beschränken.

Beispiele

  • Ransomware-Gruppen nutzten PrintNightmare, um auf SYSTEM zu eskalieren und Payloads auf DCs auszurollen.
  • Red-Team eskaliert vom Standard-Domänennutzer zum lokalen Admin per PrintNightmare.

Verwandte Begriffe