CyberGlossary

Vulnerabilidades

PrintNightmare (CVE-2021-34527)

Também conhecido como: CVE-2021-34527, RCE do spoolsv

Definição

Vulnerabilidade de 2021 no serviço Print Spooler do Windows que permitia a um utilizador com poucos privilégios instalar um driver malicioso e executar código como SYSTEM.

O PrintNightmare (CVE-2021-34527 e o relacionado CVE-2021-1675) é uma falha no serviço Print Spooler do Windows que não validava corretamente as chamadas AddPrinterDriverEx. Apontando o spooler para uma DLL maliciosa via partilha de rede, um utilizador do domínio — e, em certas configurações, um atacante remoto não autenticado — podia carregar essa DLL e executar código arbitrário como SYSTEM, inclusive em controladores de domínio. Divulgada acidentalmente em julho de 2021, foi rapidamente armada por operadores de ransomware. A Microsoft publicou patches fora de banda e diretrizes de endurecimento do registo. Defesas: aplicar todos os patches do PrintNightmare, desativar o Print Spooler em servidores que não dele precisam (sobretudo DCs) e restringir o Point-and-Print a administradores.

Exemplos

  • Grupos de ransomware a explorar o PrintNightmare para escalar a SYSTEM e implantar payloads em DCs.
  • Operadores red-team a escalar de utilizador comum do domínio para admin local via PrintNightmare.

Termos relacionados