CRITICAL🇬🇧 English

CVE-2019-9505

PrinterLogic Print Management – RCE z uprawnieniami SYSTEM przez brak sanityzacji

CVSS 9.8v3.1pub. 2019-05-08upd. 2024-11-21

Oprogramowanie PrinterLogic Print Management w wersjach do 18.3.1.96 włącznie nie sanityzuje znaków specjalnych, umożliwiając nieautoryzowaną zdalne modyfikację plików konfiguracyjnych. Niezauthentykowany atakujący może zdalnie wykonać dowolny kod z uprawnieniami SYSTEM.

Pokaż oryginał (EN)

The PrinterLogic Print Management software, versions up to and including 18.3.1.96, does not sanitize special characters allowing for remote unauthorized changes to configuration files. An unauthenticated attacker may be able to remotely execute arbitrary code with SYSTEM privileges.

🤖 Analiza AI
Jak działa

Podatność wynika z braku filtrowania znaków specjalnych w danych wejściowych przetwarzanych przez oprogramowanie. Atakujący bez żadnego uwierzytelnienia może przesłać spreparowane dane, które prowadzą do nieautoryzowanych zmian w plikach konfiguracyjnych aplikacji. Manipulacja tymi plikami może zostać wykorzystana do zdalnego wykonania dowolnego kodu (RCE) w kontekście konta SYSTEM, co oznacza najwyższy poziom uprawnień w systemie Windows.

Skutki

Atakujący może uzyskać pełną kontrolę nad systemem operacyjnym poprzez zdalne wykonanie dowolnego kodu z uprawnieniami SYSTEM, co obejmuje dostęp do poufnych danych, instalację złośliwego oprogramowania oraz dalszy lateral movement w sieci.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami. Zaleca się aktualizację do wersji wyższej niż 18.3.1.96 oraz ograniczenie dostępu sieciowego do interfejsu zarządzania PrinterLogic za pomocą firewall do zaufanych hostów.

Kogo dotyczy

PrinterLogic Print Management w wersjach do 18.3.1.96 włącznie

Uwagi

Podatność zgłoszona w bazie CERT/CC pod identyfikatorem VU#169249. Data publikacji: 2019-05-08.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Printerlogic Print Management

    APP
    Printerlogic
    ≤ 18.3.1.96
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
RCEAuth Bypass
CWE
Referencje

Powiązane podatności

CVE-2018-5409CRITICAL9.8PL ✓ten sam produkt

PrinterLogic — brak weryfikacji integralności podczas aktualizacji kodu

CVE-2018-5408HIGH7.4ten sam produkt

The PrinterLogic Print Management software, versions up to and including 18.3.1.96, does not validate, or inco...

CVE-2025-27638CRITICAL9.8PL ✓ten sam vendor

Hardcoded Password w Vasion Print (PrinterLogic) — dostęp bez uwierzytelnienia

CVE-2025-27640CRITICAL9.8PL ✓ten sam vendor

SQL Injection w Vasion Print (PrinterLogic) — zdalne przejęcie kontroli

CVE-2025-27641CRITICAL9.8PL ✓ten sam vendor

Vasion Print / PrinterLogic — pominięcie uwierzytelnienia w API Single Sign-On