Wybrane urządzenia HP Enterprise LaserJet, HP LaserJet Managed, HP Enterprise PageWide oraz HP PageWide Managed są podatne na potencjalny buffer overflow. Podatność otrzymała ocenę CVSS 9.8 (Critical), co oznacza możliwość zdalnego wykorzystania bez uwierzytelnienia.
▸ Pokaż oryginał (EN)
Certain HP Enterprise LaserJet, HP LaserJet Managed, HP Enterprise PageWide, HP PageWide Managed products may be vulnerable to potential buffer overflow.
Podatność sklasyfikowana jako CWE-120 (klasyczny buffer overflow) polega na braku odpowiedniej walidacji rozmiaru danych wpisywanych do bufora pamięci. Atakujący może przesłać spreparowane dane sieciowe, które przekraczają pojemność bufora, prowadząc do nadpisania sąsiadujących obszarów pamięci. Wektor ataku jest sieciowy, nie wymaga uwierzytelnienia ani interakcji użytkownika, co czyni podatność szczególnie niebezpieczną w środowiskach z drukarkami wystawionymi na sieć.
Skuteczne wykorzystanie podatności może umożliwić atakującemu zdalne wykonanie kodu (RCE) na podatnym urządzeniu oraz przejęcie pełnej kontroli nad jego zasobami, w tym poufnymi danymi przetwarzanymi przez drukarkę.
Należy zastosować patche dostępne u producenta zgodnie z referencjami (https://support.hp.com/us-en/document/ish_5000383-5000409-16). Zaleca się również ograniczenie dostępu sieciowego do interfejsów zarządzania drukarkami przy użyciu firewall oraz segmentacji sieci, tak aby urządzenia drukujące nie były bezpośrednio dostępne z sieci publicznej.
Urządzenia z oprogramowaniem HP FutureSmart 3, HP FutureSmart 4 oraz HP FutureSmart 5 w wybranych produktach HP Enterprise LaserJet, HP LaserJet Managed, HP Enterprise PageWide i HP PageWide Managed — dokładna lista wersji wskazana w referencjach producenta.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HHP Futuresmart 3
OSHp< 3.9.8HP Futuresmart 4
OSHp< 4.11.2.1HP Futuresmart 5
OSHp< 5.3
Powiązane podatności
Podatność DoS w HP MFP z FutureSmart 5 przy użyciu HP Workpath
HP LaserJet/PageWide — wykonanie dowolnego kodu przez błąd weryfikacji podpisu
Certain HP LaserJet Pro, HP LaserJet Enterprise, and HP LaserJet Managed Printers may potentially be vulnerabl...
Certain HP Enterprise LaserJet and HP LaserJet Managed Printers are potentially vulnerable to information disc...
A potential security vulnerability has been identified for certain HP printers and MFPs with Troy solutions. F...