PrintNightmare
folcloresegurança
Um conjunto de falhas de 2021 no Spooler de Impressão do Windows que permite execução remota de código.
O PrintNightmare abusou do serviço Spooler de Impressão, que roda com privilégios elevados e vem habilitado por padrão, para executar código do atacante e escalar até o sistema. Levou a correções emergenciais e à orientação de desabilitar o spooler onde não for necessário.
O PrintNightmare foi uma série de vulnerabilidades no Spooler de Impressão do Windows que permitiam escalada de privilégio e execução remota de código. Ficou notório em parte porque a divulgação foi acidental, com código de prova de conceito publicado antes de a correção estar pronta, e em parte porque as correções iniciais foram incompletas.
O problema de fundo é arquitetural e mais antigo que os defeitos. O spooler roda com privilégio alto, vem habilitado por padrão em praticamente todo sistema Windows, inclusive controladores de domínio, e aceita instalação de drivers de fontes remotas por projeto, porque era assim que a impressão em rede deveria funcionar. A impressão foi projetada numa época com outras suposições sobre quem está na sua rede.
O conselho que emergiu foi direto e correto: desabilite o spooler em máquinas que não imprimem, em especial controladores de domínio. Essa é boa ilustração de redução de superfície de ataque vencendo a correção como estratégia, porque a classe de vulnerabilidade seguiu produzindo novas instâncias enquanto um serviço desabilitado não produziu nenhuma. Também ilustra que serviços legados habilitados por padrão são categoria de risco que correção alguma resolve, já que o próximo no mesmo componente já está sendo escrito.
Também conhecido como: PrintNightmare, CVE-2021-34527
Fontes
- CVE-2021-34527 (2021)