CRITICAL🇬🇧 English

CVE-2021-39238

Buffer overflow w drukarkach HP Enterprise LaserJet i PageWide

CVSS 9.8v3.1pub. 2021-11-03upd. 2024-11-21

Wybrane urządzenia HP Enterprise LaserJet, HP LaserJet Managed, HP Enterprise PageWide oraz HP PageWide Managed są podatne na potencjalny buffer overflow. Podatność otrzymała ocenę CVSS 9.8 (Critical), co oznacza możliwość zdalnego wykorzystania bez uwierzytelnienia.

Pokaż oryginał (EN)

Certain HP Enterprise LaserJet, HP LaserJet Managed, HP Enterprise PageWide, HP PageWide Managed products may be vulnerable to potential buffer overflow.

🤖 Analiza AI
Jak działa

Podatność sklasyfikowana jako CWE-120 (klasyczny buffer overflow) polega na braku odpowiedniej walidacji rozmiaru danych wpisywanych do bufora pamięci. Atakujący może przesłać spreparowane dane sieciowe, które przekraczają pojemność bufora, prowadząc do nadpisania sąsiadujących obszarów pamięci. Wektor ataku jest sieciowy, nie wymaga uwierzytelnienia ani interakcji użytkownika, co czyni podatność szczególnie niebezpieczną w środowiskach z drukarkami wystawionymi na sieć.

Skutki

Skuteczne wykorzystanie podatności może umożliwić atakującemu zdalne wykonanie kodu (RCE) na podatnym urządzeniu oraz przejęcie pełnej kontroli nad jego zasobami, w tym poufnymi danymi przetwarzanymi przez drukarkę.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami (https://support.hp.com/us-en/document/ish_5000383-5000409-16). Zaleca się również ograniczenie dostępu sieciowego do interfejsów zarządzania drukarkami przy użyciu firewall oraz segmentacji sieci, tak aby urządzenia drukujące nie były bezpośrednio dostępne z sieci publicznej.

Kogo dotyczy

Urządzenia z oprogramowaniem HP FutureSmart 3, HP FutureSmart 4 oraz HP FutureSmart 5 w wybranych produktach HP Enterprise LaserJet, HP LaserJet Managed, HP Enterprise PageWide i HP PageWide Managed — dokładna lista wersji wskazana w referencjach producenta.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • HP Futuresmart 3

    OS
    Hp
    < 3.9.8
  • HP Futuresmart 4

    OS
    Hp
    < 4.11.2.1
  • HP Futuresmart 5

    OS
    Hp
    < 5.3
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
Memory
CWE
Referencje

Powiązane podatności

CVE-2021-3821CRITICAL9.8PL ✓ten sam produkt

Podatność DoS w HP MFP z FutureSmart 5 przy użyciu HP Workpath

CVE-2019-6334CRITICAL9.8PL ✓ten sam produkt

HP LaserJet/PageWide — wykonanie dowolnego kodu przez błąd weryfikacji podpisu

CVE-2025-26508HIGH8.3ten sam produkt

Certain HP LaserJet Pro, HP LaserJet Enterprise, and HP LaserJet Managed Printers may potentially be vulnerabl...

CVE-2023-1707HIGH7.5ten sam produkt

Certain HP Enterprise LaserJet and HP LaserJet Managed Printers are potentially vulnerable to information disc...

CVE-2019-18912HIGH7.8ten sam produkt

A potential security vulnerability has been identified for certain HP printers and MFPs with Troy solutions. F...