Wybrane urządzenia Lexmark zawierają podatność typu Out-of-bounds Write (CWE-787), umożliwiającą zdalne wykonanie kodu bez uwierzytelnienia. Podatność otrzymała ocenę CVSS 9.8 (CRITICAL), co czyni ją wyjątkowo groźną dla środowisk korporacyjnych korzystających z tych urządzeń.
▸ Pokaż oryginał (EN)
Certain Lexmark devices through 2023-02-19 have an Out-of-bounds Write.
Podatność polega na możliwości zapisu danych poza przydzielonym obszarem pamięci (Out-of-bounds Write) w firmware urządzeń Lexmark. Atakujący może dostarczyć spreparowane dane wejściowe, które powodują zapis poza granice bufora, prowadząc do uszkodzenia pamięci procesu. Ze względu na wektor sieciowy (AV:N) oraz brak wymagań dotyczących uwierzytelnienia (PR:N) i interakcji użytkownika (UI:N), atak może być przeprowadzony zdalnie, bez żadnej wcześniejszej autoryzacji.
Pomyślne wykorzystanie podatności może umożliwić atakującemu zdalne wykonanie dowolnego kodu (RCE) na podatnym urządzeniu, a także naruszenie poufności, integralności i dostępności systemu w pełnym zakresie.
Należy zastosować patche dostępne u producenta zgodnie z referencjami — szczegółowe informacje o aktualizacjach firmware zawiera biuletyn bezpieczeństwa Lexmark dostępny pod adresem: https://publications.lexmark.com/publications/security-alerts/CVE-2023-26064.pdf oraz https://support.lexmark.com/alerts/
Urządzenia Lexmark z serii CX (modele CX930, CX931, CX942, CX943) oraz urządzenia z firmware Lexmark Cxtpc Firmware w wersjach opublikowanych do 2023-02-19. Szczegółowy wykaz wersji dostępny w referencjach producenta.
Podatność dotyczy urządzeń w stanie do dnia 2023-02-19 (data wskazana w opisie producenta). Brak informacji o publicznym exploicie lub aktywnym wykorzystaniu w opisie oryginalnym.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HLexmark B2236
HWLexmarkwszystkie wersjeLexmark B2338
HWLexmarkwszystkie wersjeLexmark B2442
HWLexmarkwszystkie wersjeLexmark B2546
HWLexmarkwszystkie wersjeLexmark B2650
HWLexmarkwszystkie wersjeLexmark B2865
HWLexmarkwszystkie wersjeLexmark B3340
HWLexmarkwszystkie wersjeLexmark B3442
HWLexmarkwszystkie wersjeLexmark C2326
HWLexmarkwszystkie wersjeLexmark C3224
HWLexmarkwszystkie wersjeLexmark C3326
HWLexmarkwszystkie wersjeLexmark C3426
HWLexmarkwszystkie wersjeLexmark Cs331
HWLexmarkwszystkie wersjeLexmark Cs431
HWLexmarkwszystkie wersjeLexmark Cs439
HWLexmarkwszystkie wersjeLexmark Cs943
HWLexmarkwszystkie wersjeLexmark Cslbl Firmware
OSLexmark< cslbl.081.232Lexmark Cslbn Firmware
OSLexmark< cslbn.081.232Lexmark Cstpc Firmware
OSLexmark< cstpc.081.232Lexmark Cx431
HWLexmarkwszystkie wersjeLexmark Cx730
HWLexmarkwszystkie wersjeLexmark Cx735
HWLexmarkwszystkie wersjeLexmark Cx930
HWLexmarkwszystkie wersjeLexmark Cx931
HWLexmarkwszystkie wersjeLexmark Cx942
HWLexmarkwszystkie wersjeLexmark Cx943
HWLexmarkwszystkie wersjeLexmark Cx944
HWLexmarkwszystkie wersjeLexmark Cxlbn Firmware
OSLexmark< cxlbn.081.232Lexmark Cxtmm Firmware
OSLexmark< cxtmm.081.232Lexmark Cxtpc Firmware
OSLexmark< cxtpc.081.232
Powiązane podatności
Błąd walidacji wejścia w firmware urządzeń Lexmark — możliwe RCE
Nieprawidłowa walidacja indeksu tablicy w urządzeniach Lexmark
Integer Overflow w urządzeniach Lexmark — zdalne wykonanie kodu
Błąd dostępu do zasobu przez niezgodny typ w urządzeniach Lexmark
Błąd walidacji danych wejściowych w firmware urządzeń Lexmark