Oprogramowanie PrinterLogic Print Management w wersjach do 18.3.1.96 włącznie pobiera i wykonuje kod bez wystarczającej weryfikacji jego pochodzenia oraz integralności. Podatność umożliwia zdalnemu atakującemu wykonanie dowolnego kodu złośliwego bez jakiegokolwiek uwierzytelnienia.
▸ Pokaż oryginał (EN)
The PrinterLogic Print Management software, versions up to and including 18.3.1.96, updates and executes the code without sufficiently verifying the origin and integrity of the code. An attacker can execute malicious code by compromising the host server, performing DNS spoofing, or modifying the code in transit.
Podczas procesu aktualizacji oprogramowanie nie weryfikuje w sposób wystarczający źródła ani integralności pobieranego kodu (CWE-494 — pobieranie kodu bez weryfikacji integralności, CWE-346 — błąd weryfikacji pochodzenia). Atakujący może skompromitować serwer dystrybucji aktualizacji, przeprowadzić atak DNS spoofing w celu przekierowania żądań do złośliwego serwera lub zmodyfikować kod w trakcie transmisji (atak man-in-the-middle). W każdym z tych scenariuszy dostarczony złośliwy kod zostanie pobrany i wykonany przez klienta PrinterLogic.
Atakujący może doprowadzić do wykonania dowolnego kodu (RCE) na systemach z zainstalowanym klientem PrinterLogic, co może skutkować pełnym przejęciem kontroli nad systemem, ujawnieniem poufnych danych oraz naruszeniem integralności środowiska.
Należy zaktualizować oprogramowanie PrinterLogic Print Management do wersji nowszej niż 18.3.1.96. Szczegółowe informacje o dostępnych patchach znajdują się w referencjach producenta oraz w biuletynie CERT/CC (https://kb.cert.org/vuls/id/169249/). Dodatkowo zaleca się wdrożenie kontroli integralności sieci (np. weryfikacja certyfikatów TLS, DNSSEC) oraz monitorowanie ruchu związanego z aktualizacjami oprogramowania.
PrinterLogic Print Management w wersjach do 18.3.1.96 włącznie
Podatność została opisana w biuletynie CERT/CC VU#169249. Wektor ataku obejmuje trzy niezależne scenariusze eksploatacji: kompromitację serwera aktualizacji, DNS spoofing oraz modyfikację kodu w tranzycie.
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HPrinterlogic Print Management
APPPrinterlogic≤ 18.3.1.96
Powiązane podatności
PrinterLogic Print Management – RCE z uprawnieniami SYSTEM przez brak sanityzacji
The PrinterLogic Print Management software, versions up to and including 18.3.1.96, does not validate, or inco...
Hardcoded Password w Vasion Print (PrinterLogic) — dostęp bez uwierzytelnienia
SQL Injection w Vasion Print (PrinterLogic) — zdalne przejęcie kontroli
Vasion Print / PrinterLogic — pominięcie uwierzytelnienia w API Single Sign-On