CRITICAL🇬🇧 English

CVE-2023-26064

Zapis poza granicami bufora (Out-of-bounds Write) w firmware drukarek Lexmark

CVSS 9.8v3.1pub. 2023-04-10upd. 2025-02-11

Wybrane urządzenia Lexmark zawierają podatność typu Out-of-bounds Write (CWE-787), umożliwiającą zdalne wykonanie kodu bez uwierzytelnienia. Podatność otrzymała ocenę CVSS 9.8 (CRITICAL), co czyni ją wyjątkowo groźną dla środowisk korporacyjnych korzystających z tych urządzeń.

Pokaż oryginał (EN)

Certain Lexmark devices through 2023-02-19 have an Out-of-bounds Write.

🤖 Analiza AI
Jak działa

Podatność polega na możliwości zapisu danych poza przydzielonym obszarem pamięci (Out-of-bounds Write) w firmware urządzeń Lexmark. Atakujący może dostarczyć spreparowane dane wejściowe, które powodują zapis poza granice bufora, prowadząc do uszkodzenia pamięci procesu. Ze względu na wektor sieciowy (AV:N) oraz brak wymagań dotyczących uwierzytelnienia (PR:N) i interakcji użytkownika (UI:N), atak może być przeprowadzony zdalnie, bez żadnej wcześniejszej autoryzacji.

Skutki

Pomyślne wykorzystanie podatności może umożliwić atakującemu zdalne wykonanie dowolnego kodu (RCE) na podatnym urządzeniu, a także naruszenie poufności, integralności i dostępności systemu w pełnym zakresie.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami — szczegółowe informacje o aktualizacjach firmware zawiera biuletyn bezpieczeństwa Lexmark dostępny pod adresem: https://publications.lexmark.com/publications/security-alerts/CVE-2023-26064.pdf oraz https://support.lexmark.com/alerts/

Kogo dotyczy

Urządzenia Lexmark z serii CX (modele CX930, CX931, CX942, CX943) oraz urządzenia z firmware Lexmark Cxtpc Firmware w wersjach opublikowanych do 2023-02-19. Szczegółowy wykaz wersji dostępny w referencjach producenta.

Uwagi

Podatność dotyczy urządzeń w stanie do dnia 2023-02-19 (data wskazana w opisie producenta). Brak informacji o publicznym exploicie lub aktywnym wykorzystaniu w opisie oryginalnym.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Lexmark B2236

    HW
    Lexmark
    wszystkie wersje
  • Lexmark B2338

    HW
    Lexmark
    wszystkie wersje
  • Lexmark B2442

    HW
    Lexmark
    wszystkie wersje
  • Lexmark B2546

    HW
    Lexmark
    wszystkie wersje
  • Lexmark B2650

    HW
    Lexmark
    wszystkie wersje
  • Lexmark B2865

    HW
    Lexmark
    wszystkie wersje
  • Lexmark B3340

    HW
    Lexmark
    wszystkie wersje
  • Lexmark B3442

    HW
    Lexmark
    wszystkie wersje
  • Lexmark C2326

    HW
    Lexmark
    wszystkie wersje
  • Lexmark C3224

    HW
    Lexmark
    wszystkie wersje
  • Lexmark C3326

    HW
    Lexmark
    wszystkie wersje
  • Lexmark C3426

    HW
    Lexmark
    wszystkie wersje
  • Lexmark Cs331

    HW
    Lexmark
    wszystkie wersje
  • Lexmark Cs431

    HW
    Lexmark
    wszystkie wersje
  • Lexmark Cs439

    HW
    Lexmark
    wszystkie wersje
  • Lexmark Cs943

    HW
    Lexmark
    wszystkie wersje
  • Lexmark Cslbl Firmware

    OS
    Lexmark
    < cslbl.081.232
  • Lexmark Cslbn Firmware

    OS
    Lexmark
    < cslbn.081.232
  • Lexmark Cstpc Firmware

    OS
    Lexmark
    < cstpc.081.232
  • Lexmark Cx431

    HW
    Lexmark
    wszystkie wersje
  • Lexmark Cx730

    HW
    Lexmark
    wszystkie wersje
  • Lexmark Cx735

    HW
    Lexmark
    wszystkie wersje
  • Lexmark Cx930

    HW
    Lexmark
    wszystkie wersje
  • Lexmark Cx931

    HW
    Lexmark
    wszystkie wersje
  • Lexmark Cx942

    HW
    Lexmark
    wszystkie wersje
  • Lexmark Cx943

    HW
    Lexmark
    wszystkie wersje
  • Lexmark Cx944

    HW
    Lexmark
    wszystkie wersje
  • Lexmark Cxlbn Firmware

    OS
    Lexmark
    < cxlbn.081.232
  • Lexmark Cxtmm Firmware

    OS
    Lexmark
    < cxtmm.081.232
  • Lexmark Cxtpc Firmware

    OS
    Lexmark
    < cxtpc.081.232
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
Memory
CWE
Referencje

Powiązane podatności

CVE-2023-26068CRITICAL9.8PL ✓ten sam produkt

Błąd walidacji wejścia w firmware urządzeń Lexmark — możliwe RCE

CVE-2023-26066CRITICAL9.8PL ✓ten sam produkt

Nieprawidłowa walidacja indeksu tablicy w urządzeniach Lexmark

CVE-2023-26065CRITICAL9.8PL ✓ten sam produkt

Integer Overflow w urządzeniach Lexmark — zdalne wykonanie kodu

CVE-2023-26063CRITICAL9.8PL ✓ten sam produkt

Błąd dostępu do zasobu przez niezgodny typ w urządzeniach Lexmark

CVE-2023-26069CRITICAL9.8PL ✓ten sam produkt

Błąd walidacji danych wejściowych w firmware urządzeń Lexmark