Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

PrintNightmare

ad

Définition

PrintNightmare désigne un ensemble de vulnérabilités critiques affectant le service Spouleur d'impression (Print Spooler) de Windows, révélées et corrigées en 2021, regroupant principalement deux failles distinctes : CVE-2021-34527, permettant l'exécution de code à distance (RCE), et CVE-2021-1675, permettant une élévation locale de privilèges (LPE). Les deux exploitent la fonction RpcAddPrinterDriverEx du protocole MS-RPRN, chargée d'installer des pilotes d'imprimante, en contournant les contrôles de validation censés empêcher le chargement de pilotes non signés ou provenant de sources non fiables. Un attaquant disposant d'un compte utilisateur standard peut ainsi charger une DLL malveillante déguisée en pilote d'impression, exécutée avec les privilèges SYSTEM du service, que ce soit localement ou via un partage réseau distant. L'impact est maximal sur les contrôleurs de domaine, où le service Spouleur demeure activé par défaut dans de nombreux déploiements historiques : la compromission obtenue équivaut directement à celle du contrôleur de domaine et, par extension, du domaine tout entier. Microsoft a publié plusieurs correctifs successifs durcissant les contrôles de signature de pilotes, mais la recommandation de sécurité durable reste la désactivation pure et simple du service Spouleur sur tous les serveurs sans besoin fonctionnel d'impression, en particulier les contrôleurs de domaine, complétée par une politique GPO restreignant strictement l'installation de pilotes.

Un utilisateur standard peut obtenir SYSTEM sur un DC si le Print Spooler est actif (défaut). Exploits en Python, PowerShell et C#. Mitigation : désactiver le Print Spooler sur les DC et serveurs sensibles, correctifs Microsoft, GPO Point and Print Restrictions, surveillance des DLL pilotes.

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis