Drukarki HP z oprogramowaniem FutureSmart 3 zawierają błąd w mechanizmie weryfikacji podpisu aplikacji, który może umożliwić wykonanie dowolnego kodu. Podatność uzyskała ocenę krytyczną (CVSS 9.8) z uwagi na brak wymagań dotyczących uwierzytelnienia i możliwość zdalnego ataku.
▸ Pokaż oryginał (EN)
HP LaserJet, PageWide, OfficeJet Enterprise, and LaserJet Managed Printers have a solution to check application signature that may allow potential execution of arbitrary code.
Mechanizm sprawdzania podpisu aplikacji w oprogramowaniu układowym drukarek HP jest wadliwy — atakujący może dostarczyć aplikację lub aktualizację oprogramowania, której podpis nie zostanie prawidłowo zweryfikowany. W efekcie urządzenie może zaakceptować i uruchomić nieautoryzowany kod. Wektor ataku jest sieciowy, nie wymaga żadnych uprawnień ani interakcji użytkownika.
Atakujący może doprowadzić do wykonania dowolnego kodu na urządzeniu, co potencjalnie skutkuje pełnym przejęciem kontroli nad drukarką, naruszeniem poufności przetwarzanych danych oraz zakłóceniem jej działania.
Należy zastosować patche dostępne u producenta zgodnie z referencjami (https://support.hp.com/us-en/document/c06447795). Zaleca się jak najszybszą aktualizację oprogramowania układowego (firmware) urządzeń do wersji wolnej od podatności oraz ograniczenie dostępu sieciowego do interfejsów zarządzania drukarkami.
HP LaserJet, PageWide, OfficeJet Enterprise oraz LaserJet Managed Printers z oprogramowaniem HP FutureSmart 3; w tym modele HP LaserJet CM4540 MFP (CC419A, CC420A, CC421A) — szczegółowe wersje wskazane w referencjach producenta
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HHP Futuresmart 3
OSHp< 2309021_581889< 2309021_581898< 2309021_581893< 2309021_581902< 2309021_581899< 2309021_581900< 2309021_581886< 2309021_581895HP Futuresmart 4
OSHp< 2408067_049131< 2408067_049164< 2408067_049141< 2408067_049127< 2408071_000209< 2408067_049135< 2408067_049158< 2408067_049134HP Laserjet Cm4540 Mfp Cc419a
HWHpwszystkie wersjeHP Laserjet Cm4540 Mfp Cc420a
HWHpwszystkie wersjeHP Laserjet Cm4540 Mfp Cc421a
HWHpwszystkie wersjeHP Laserjet Enterprise Flow Mfp M577 B5l46a
HWHpwszystkie wersjeHP Laserjet Enterprise Flow Mfp M577 B5l47a
HWHpwszystkie wersjeHP Laserjet Enterprise Flow Mfp M577 B5l48a
HWHpwszystkie wersjeHP Laserjet Enterprise Flow Mfp M577 B5l54a
HWHpwszystkie wersjeHP Laserjet Enterprise Flow Mfp M680 Ca251a
HWHpwszystkie wersjeHP Laserjet Enterprise Flow Mfp M680 Cz248a
HWHpwszystkie wersjeHP Laserjet Enterprise Flow Mfp M680 Cz249a
HWHpwszystkie wersjeHP Laserjet Enterprise Flow Mfp M680 Cz250a
HWHpwszystkie wersjeHP Laserjet Enterprise Flow Mfp M880z A2w75a
HWHpwszystkie wersjeHP Laserjet Enterprise Flow Mfp M880z A2w76a
HWHpwszystkie wersjeHP Laserjet Enterprise Flow Mfp M880z D7p70a
HWHpwszystkie wersjeHP Laserjet Enterprise Flow Mfp M880z D7p71a
HWHpwszystkie wersjeHP Laserjet Enterprise Flow Mfp M880z L3u51a
HWHpwszystkie wersjeHP Laserjet Enterprise Flow Mfp M880z L3u52a
HWHpwszystkie wersjeHP Laserjet Enterprise M552 B5l23a
HWHpwszystkie wersjeHP Laserjet Enterprise M553 B5l24a
HWHpwszystkie wersjeHP Laserjet Enterprise M553 B5l25a
HWHpwszystkie wersjeHP Laserjet Enterprise M553 B5l26a
HWHpwszystkie wersjeHP Laserjet Enterprise M553 B5l38a
HWHpwszystkie wersjeHP Laserjet Enterprise M553 B5l39a
HWHpwszystkie wersjeHP Laserjet Enterprise M553 Bl27a
HWHpwszystkie wersjeHP Laserjet Enterprise M651 Cz255a
HWHpwszystkie wersjeHP Laserjet Enterprise M651 Cz256a
HWHpwszystkie wersjeHP Laserjet Enterprise M651 Cz257a
HWHpwszystkie wersjeHP Laserjet Enterprise M651 H0dc9a
HWHpwszystkie wersje
Powiązane podatności
Buffer overflow w drukarkach HP Enterprise LaserJet i PageWide
Certain HP LaserJet Pro, HP LaserJet Enterprise, and HP LaserJet Managed Printers may potentially be vulnerabl...
A potential security vulnerability has been identified for certain HP printers and MFPs with Troy solutions. F...
Certain HP LaserJet Pro, HP LaserJet Enterprise, and HP LaserJet Managed Printers may potentially be vulnerabl...
Certain HP Enterprise LaserJet, and HP LaserJet Managed Printers are potentially vulnerable to information dis...