PrintNightmare (CVE-2021-34527)
PrintNightmare (CVE-2021-34527) とは何ですか?
PrintNightmare (CVE-2021-34527)2021 年に公表された Windows Print Spooler の脆弱性。低権限ユーザーが悪意あるプリンタドライバを導入し、SYSTEM 権限で任意コードを実行できた。
PrintNightmare(CVE-2021-34527)は、Windows Print Spooler サービス(spoolsv.exe)が RpcAddPrinterDriverEx() RPC 呼び出しへのアクセスを適切に制限できていなかった欠陥です。リモートの SMB/UNC 共有上にホストされた悪意あるプリンタドライバ DLL をスプーラに参照させることで、認証済みのドメインユーザーであれば誰でも、SYSTEM 権限で動作するスプーラにその DLL を読み込ませて実行させることができ、ローカル権限昇格と、リモートのスプーラに対しては完全なリモートコード実行の両方を達成できました。Print Spooler は既定でドメインコントローラ上でも動作するため、Active Directory 環境への影響は深刻でした。
この公表は混乱を極めました。本脆弱性は、2021 年 6 月に「重要」級の LPE として修正された CVE-2021-1675 と同じ RpcAddPrinterDriverEx のコードパスを共有しています。研究者が 2021 年 6 月下旬に概念実証コードを公開した際、彼らは既に修正済みの CVE-2021-1675 を対象にしていると考えていましたが、実際には未修正の別個の RCE を引き起こしており、Microsoft はこれを CVE-2021-34527 として再割り当てしました。重要な点として、このパッチは Point and Print が NoWarningNoElevationOnInstall = 1 で構成されている環境では悪用を止められませんでした。
Microsoft は 2021 年 7 月に帯域外更新プログラムとレジストリ強化のガイダンスを公開しました。防御策:PrintNightmare 関連のパッチをすべて適用する、印刷を行わないサーバー(特にドメインコントローラ)では Print Spooler を無効化する、Point and Print のドライバインストールを管理者に限定する、そして信頼できないホストへの送信 SMB をブロックする。
flowchart TD
A[低権限のドメインユーザー] --> B[spoolsv.exe への RPC 呼び出し<br/>RpcAddPrinterDriverEx]
B --> C[スプーラが攻撃者の SMB/UNC 共有から<br/>ドライバ DLL を取得]
C --> D{Point and Print の<br/>制限はあるか?}
D -->|制限なし| E[スプーラが DLL を SYSTEM として読み込む]
D -->|管理者のみ| F[インストールがブロックされる]
E --> G[SYSTEM としてコード実行]
G --> H[ローカル権限昇格]
G --> I[ドメインコントローラ上での<br/>リモートコード実行]● 例
- 01
ランサムウェアグループが PrintNightmare を悪用して SYSTEM へ昇格し、ドメインコントローラ上にペイロードを展開する。
- 02
レッドチームのオペレーターが PrintNightmare を用い、標準的なドメインユーザーからローカル管理者へ昇格する。
● よくある質問
PrintNightmare (CVE-2021-34527) とは何ですか?
2021 年に公表された Windows Print Spooler の脆弱性。低権限ユーザーが悪意あるプリンタドライバを導入し、SYSTEM 権限で任意コードを実行できた。 サイバーセキュリティの 脆弱性 カテゴリに属します。
PrintNightmare (CVE-2021-34527) とはどういう意味ですか?
2021 年に公表された Windows Print Spooler の脆弱性。低権限ユーザーが悪意あるプリンタドライバを導入し、SYSTEM 権限で任意コードを実行できた。
PrintNightmare (CVE-2021-34527) からどのように防御しますか?
PrintNightmare (CVE-2021-34527) に対する防御は通常、上記の定義で述べたとおり、技術的統制と運用上の実践を組み合わせます。
PrintNightmare (CVE-2021-34527) の別名は何ですか?
一般的な別名: CVE-2021-34527, Spoolsv RCE。