CRITICAL🇬🇧 English

CVE-2018-5409

PrinterLogic — brak weryfikacji integralności podczas aktualizacji kodu

CVSS 9.8v3.0pub. 2019-05-08upd. 2024-11-21

Oprogramowanie PrinterLogic Print Management w wersjach do 18.3.1.96 włącznie pobiera i wykonuje kod bez wystarczającej weryfikacji jego pochodzenia oraz integralności. Podatność umożliwia zdalnemu atakującemu wykonanie dowolnego kodu złośliwego bez jakiegokolwiek uwierzytelnienia.

Pokaż oryginał (EN)

The PrinterLogic Print Management software, versions up to and including 18.3.1.96, updates and executes the code without sufficiently verifying the origin and integrity of the code. An attacker can execute malicious code by compromising the host server, performing DNS spoofing, or modifying the code in transit.

🤖 Analiza AI
Jak działa

Podczas procesu aktualizacji oprogramowanie nie weryfikuje w sposób wystarczający źródła ani integralności pobieranego kodu (CWE-494 — pobieranie kodu bez weryfikacji integralności, CWE-346 — błąd weryfikacji pochodzenia). Atakujący może skompromitować serwer dystrybucji aktualizacji, przeprowadzić atak DNS spoofing w celu przekierowania żądań do złośliwego serwera lub zmodyfikować kod w trakcie transmisji (atak man-in-the-middle). W każdym z tych scenariuszy dostarczony złośliwy kod zostanie pobrany i wykonany przez klienta PrinterLogic.

Skutki

Atakujący może doprowadzić do wykonania dowolnego kodu (RCE) na systemach z zainstalowanym klientem PrinterLogic, co może skutkować pełnym przejęciem kontroli nad systemem, ujawnieniem poufnych danych oraz naruszeniem integralności środowiska.

Mitygacja

Należy zaktualizować oprogramowanie PrinterLogic Print Management do wersji nowszej niż 18.3.1.96. Szczegółowe informacje o dostępnych patchach znajdują się w referencjach producenta oraz w biuletynie CERT/CC (https://kb.cert.org/vuls/id/169249/). Dodatkowo zaleca się wdrożenie kontroli integralności sieci (np. weryfikacja certyfikatów TLS, DNSSEC) oraz monitorowanie ruchu związanego z aktualizacjami oprogramowania.

Kogo dotyczy

PrinterLogic Print Management w wersjach do 18.3.1.96 włącznie

Uwagi

Podatność została opisana w biuletynie CERT/CC VU#169249. Wektor ataku obejmuje trzy niezależne scenariusze eksploatacji: kompromitację serwera aktualizacji, DNS spoofing oraz modyfikację kodu w tranzycie.

CVSS Vector
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Printerlogic Print Management

    APP
    Printerlogic
    ≤ 18.3.1.96
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2019-9505CRITICAL9.8PL ✓ten sam produkt

PrinterLogic Print Management – RCE z uprawnieniami SYSTEM przez brak sanityzacji

CVE-2018-5408HIGH7.4ten sam produkt

The PrinterLogic Print Management software, versions up to and including 18.3.1.96, does not validate, or inco...

CVE-2025-27638CRITICAL9.8PL ✓ten sam vendor

Hardcoded Password w Vasion Print (PrinterLogic) — dostęp bez uwierzytelnienia

CVE-2025-27640CRITICAL9.8PL ✓ten sam vendor

SQL Injection w Vasion Print (PrinterLogic) — zdalne przejęcie kontroli

CVE-2025-27641CRITICAL9.8PL ✓ten sam vendor

Vasion Print / PrinterLogic — pominięcie uwierzytelnienia w API Single Sign-On