Jump to content

Printspooler - Neue Sicherheitslücke


Der letzte Beitrag zu diesem Thema ist mehr als 180 Tage alt. Bitte erstelle einen neuen Beitrag zu Deiner Anfrage!

Empfohlene Beiträge

vor 1 Minute schrieb NorbertFe:

Wie setzt du denn einen Stichtag ohne es zu genehmigen?

Also noch mal zurück:

 

WSUS -> Gibt es für Updates einen automatischen Genehmigungslauf am Stichtag, bedeutet das neue Update wird in der Regel automatisch freigegeben und spätestens am xx.xx.xxxx um 12 Uhr installiert. Jetzt genehmige ich das Update aber für 3 Gruppen, die in diesem Lauf sind, nicht. Was passiert mit dem Update dann? :-/

Link zu diesem Kommentar

ICh denke, wenn du nochmal drüber nachdenkst, kommst du schon drauf, dass der Stichtag für die gilt, für die es genehmigt ist und da wo es NICHT genehmigt ist, logischerweise NICHT. :) Kann ja keiner Wissen, dass du NICHT genehmigst. Dann gilt logischerweise KEIN Stichtag. ;) War das jetzt logisch? :) Sorry für die Verwirrung

Link zu diesem Kommentar
vor 3 Minuten schrieb Lian:

OK.

 

Was spricht gegen die Genehmigung? Der Reboot?

Das wir es erst mal nicht ausrollen (Produktiv) wollen, solange so viele Nebeneffekte vorhanden sind und wir im März schon sehr gelitten haben (das Update ist immer noch nicht ausgerollt, vermutlich aber über die nächsten Updates inkludiert, oder?). -> Hab aber hier ein neues Thema eröffnet WSUS - Automatische Update Genehmigung mit Stichtag - Windows Server Forum - MCSEboard.de

bearbeitet von v-rtc
Link zu diesem Kommentar

Ich habe eben mal unseren Print-Server beglückt. Also Ich kann noch drucken (das reicht ;-) ).

Ansonsten ist der Remote-RPC-Zugriff per GPO abgeschaltet und auf allen anderen Servern komplett.

 

-Zahni (der gerade bei einem anderen Win2016-Server wartet, dass der mit seinen Updates fertig wird).

bearbeitet von zahni
Link zu diesem Kommentar

Also bei uns ist das Update jetzt auf gut 80 Clients (Win 10 20H2) installiert und es gab bis jetzt keine Probleme.

Ebenso ist es auf den Printservern (2019 und 2012R2) installiert.

 

Spooler ist auf allen Servern deaktiviert (Ausnahme Print Server und Terminalserver)

Da auf den Print und Terminalservern das Update installiert wurde und keine Print-and-Point Einschränkung greift, sind diese "sicher". 

Wir haben die Point-and-Print Einschränkung in der GPO für die Clients auf aktiviert gesetzt und haben die UAC Meldung aktiviert. Tests haben ergeben, dass die Treiber auch so ohne User Interaktion installiert werden können. Vorher waren die Meldungen unterbunden und das führte dann ja dazu, dass die Sicherheitslücke nicht sauber geschlossen wurde. bzw. weiter ausgenutzt werden konnte und die Einstellung sowieso unsicher ist. Da wurde wohl eine Altlast mitgeschleppt, die gar nicht mehr benötigt wurde. Hat sich das Ganze Theater ja doch gelohnt :)

Für alle Clients wurde ebenso per GPO der Remote Zugriff auf den Spooler deaktiviert

 

Ich hoffe ich habe nun nichts übersehen und wir müssten somit gut geschützt sein.

Hilfreich war wie gesagt dieses Diagramm

 

Viel Erfolg beim patchen/konfigurieren :) 

Link zu diesem Kommentar
vor 22 Stunden schrieb phatair:

Treiber auch so ohne User Interaktion installiert werden können. Vorher waren die Meldungen unterbunden und das führte dann ja dazu, dass die Sicherheitslücke nicht sauber geschlossen wurde. bzw. weiter ausgenutzt werden konnte und die Einstellung sowieso unsicher ist.

Sicher das das nicht daran lag das die Clients den Treiber schon hatten weil der Drucker schonmal eingebunden gewesen ist?

Link zu diesem Kommentar
vor 8 Stunden schrieb phatair:

Die hatten wir vorher komplett vom Client gelöscht (Client Druckserver, Tab Treiber). Ebenso haben wir es auf einem neuen geimaged Gerät getestet.

Merkwürdig, den Effekt habe ich nicht. Allerdings hab ich jeglich das Update installiert und PointAndPrint angepasst, den spooler habe ich nirgends deaktiviert (Ist ja dann nicht mehr nötig). Ggf ist es deswegen anders O.o

 

 

Link zu diesem Kommentar
Der letzte Beitrag zu diesem Thema ist mehr als 180 Tage alt. Bitte erstelle einen neuen Beitrag zu Deiner Anfrage!

Schreibe einen Kommentar

Du kannst jetzt antworten und Dich später registrieren. Falls Du bereits ein Mitglied bist, logge Dich jetzt ein.

Gast
Auf dieses Thema antworten...

×   Du hast formatierten Text eingefügt.   Formatierung jetzt entfernen

  Only 75 emoji are allowed.

×   Dein Link wurde automatisch eingebettet.   Einbetten rückgängig machen und als Link darstellen

×   Dein vorheriger Inhalt wurde wiederhergestellt.   Editor-Fenster leeren

×   Du kannst Bilder nicht direkt einfügen. Lade Bilder hoch oder lade sie von einer URL.

×
×
  • Neu erstellen...