Podatność typu CWE-843 (Type Confusion) w oprogramowaniu firmware wybranych drukarek Lexmark umożliwia zdalnym, nieuwierzytelnionym atakującym wykonanie arbitralnego kodu. Wysoki wynik CVSS 9.8 oraz brak wymagań dotyczących uwierzytelnienia czynią ją szczególnie niebezpieczną.
▸ Pokaż oryginał (EN)
Certain Lexmark devices through 2023-02-19 access a Resource By Using an Incompatible Type.
Oprogramowanie firmware atakowanych urządzeń Lexmark uzyskuje dostęp do zasobu przy użyciu niezgodnego typu danych (Type Confusion, CWE-843). Oznacza to, że dana wartość jest traktowana jako inny typ niż ten, z którym faktycznie pracuje aplikacja, co prowadzi do nieprzewidywalnego zachowania pamięci lub logiki wykonywania kodu. Atakujący może to wykorzystać przez sieć bez jakichkolwiek uprawnień ani interakcji ze strony użytkownika.
Skuteczne wykorzystanie podatności może umożliwić atakującemu pełne przejęcie kontroli nad urządzeniem, w tym naruszenie poufności, integralności i dostępności danych oraz usług oferowanych przez drukarkę.
Należy zastosować patche dostępne u producenta zgodnie z referencjami — szczegóły dotyczące poprawnych wersji firmware dostępne są w oficjalnym biuletynie Lexmark pod adresem publications.lexmark.com/publications/security-alerts/CVE-2023-26063.pdf
Urządzenia Lexmark z serii CX (Cxtpc Firmware, CX930, CX931, CX942, CX943) z oprogramowaniem firmware wydanym do 2023-02-19 włącznie
Podatność dotyczy urządzeń z firmware do wersji z dnia 2023-02-19 włącznie, co wynika bezpośrednio z opisu oryginalnego.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HLexmark B2236
HWLexmarkwszystkie wersjeLexmark B2338
HWLexmarkwszystkie wersjeLexmark B2442
HWLexmarkwszystkie wersjeLexmark B2546
HWLexmarkwszystkie wersjeLexmark B2650
HWLexmarkwszystkie wersjeLexmark B2865
HWLexmarkwszystkie wersjeLexmark B3340
HWLexmarkwszystkie wersjeLexmark B3442
HWLexmarkwszystkie wersjeLexmark C2326
HWLexmarkwszystkie wersjeLexmark C3224
HWLexmarkwszystkie wersjeLexmark C3326
HWLexmarkwszystkie wersjeLexmark C3426
HWLexmarkwszystkie wersjeLexmark Cs331
HWLexmarkwszystkie wersjeLexmark Cs431
HWLexmarkwszystkie wersjeLexmark Cs439
HWLexmarkwszystkie wersjeLexmark Cs943
HWLexmarkwszystkie wersjeLexmark Cslbl Firmware
OSLexmark< cslbl.081.232Lexmark Cslbn Firmware
OSLexmark< cslbn.081.232Lexmark Cstpc Firmware
OSLexmark< cstpc.081.232Lexmark Cx431
HWLexmarkwszystkie wersjeLexmark Cx730
HWLexmarkwszystkie wersjeLexmark Cx735
HWLexmarkwszystkie wersjeLexmark Cx930
HWLexmarkwszystkie wersjeLexmark Cx931
HWLexmarkwszystkie wersjeLexmark Cx942
HWLexmarkwszystkie wersjeLexmark Cx943
HWLexmarkwszystkie wersjeLexmark Cx944
HWLexmarkwszystkie wersjeLexmark Cxlbn Firmware
OSLexmark< cxlbn.081.232Lexmark Cxtmm Firmware
OSLexmark< cxtmm.081.232Lexmark Cxtpc Firmware
OSLexmark< cxtpc.081.232
Powiązane podatności
Błąd walidacji wejścia w firmware urządzeń Lexmark — możliwe RCE
Nieprawidłowa walidacja indeksu tablicy w urządzeniach Lexmark
Integer Overflow w urządzeniach Lexmark — zdalne wykonanie kodu
Zapis poza granicami bufora (Out-of-bounds Write) w firmware drukarek Lexmark
Błąd walidacji danych wejściowych w firmware urządzeń Lexmark