CRITICAL🇬🇧 English

CVE-2023-26066

Nieprawidłowa walidacja indeksu tablicy w urządzeniach Lexmark

CVSS 9.8v3.1pub. 2023-04-10upd. 2025-02-11

Wybrane urządzenia Lexmark zawierają podatność polegającą na braku właściwej walidacji indeksu tablicy (CWE-129). Podatność otrzymała ocenę CVSS 9.8 (CRITICAL) i może być wykorzystana zdalnie bez uwierzytelnienia.

Pokaż oryginał (EN)

Certain Lexmark devices through 2023-02-19 have Improper Validation of an Array Index.

🤖 Analiza AI
Jak działa

Atakujący może dostarczyć specjalnie spreparowane dane wejściowe zawierające wartość indeksu tablicy wykraczającą poza dozwolony zakres. Firmware urządzenia nie weryfikuje poprawnie tej wartości przed jej użyciem, co prowadzi do dostępu do obszarów pamięci poza granicami tablicy. Ze względu na sieciowy wektor ataku (AV:N) i brak wymagań dotyczących uwierzytelnienia (PR:N) oraz interakcji użytkownika (UI:N), exploit może być przeprowadzony całkowicie zdalnie.

Skutki

Udane wykorzystanie podatności może umożliwić atakującemu uzyskanie pełnej kontroli nad urządzeniem, w tym naruszenie poufności, integralności oraz dostępności danych i funkcji urządzenia.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami (https://publications.lexmark.com/publications/security-alerts/CVE-2023-26066.pdf oraz https://support.lexmark.com/alerts/). Zaleca się pilną aktualizację firmware urządzeń do wersji wydanych po 2023-02-19.

Kogo dotyczy

Urządzenia Lexmark z oprogramowaniem firmware: Lexmark CX-TPC, Lexmark CX930, CX931, CX942, CX943 — w wersjach dostępnych do 2023-02-19. Szczegółowa lista wersji wskazana w referencjach producenta.

Uwagi

Podatność obejmuje urządzenia w wersjach firmware dostępnych do dnia 2023-02-19, co wynika bezpośrednio z opisu CVE.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Lexmark B2236

    HW
    Lexmark
    wszystkie wersje
  • Lexmark B2338

    HW
    Lexmark
    wszystkie wersje
  • Lexmark B2442

    HW
    Lexmark
    wszystkie wersje
  • Lexmark B2546

    HW
    Lexmark
    wszystkie wersje
  • Lexmark B2650

    HW
    Lexmark
    wszystkie wersje
  • Lexmark B2865

    HW
    Lexmark
    wszystkie wersje
  • Lexmark B3340

    HW
    Lexmark
    wszystkie wersje
  • Lexmark B3442

    HW
    Lexmark
    wszystkie wersje
  • Lexmark C2326

    HW
    Lexmark
    wszystkie wersje
  • Lexmark C3224

    HW
    Lexmark
    wszystkie wersje
  • Lexmark C3326

    HW
    Lexmark
    wszystkie wersje
  • Lexmark C3426

    HW
    Lexmark
    wszystkie wersje
  • Lexmark Cs331

    HW
    Lexmark
    wszystkie wersje
  • Lexmark Cs431

    HW
    Lexmark
    wszystkie wersje
  • Lexmark Cs439

    HW
    Lexmark
    wszystkie wersje
  • Lexmark Cs943

    HW
    Lexmark
    wszystkie wersje
  • Lexmark Cslbl Firmware

    OS
    Lexmark
    < cslbl.081.232
  • Lexmark Cslbn Firmware

    OS
    Lexmark
    < cslbn.081.232
  • Lexmark Cstpc Firmware

    OS
    Lexmark
    < cstpc.081.232
  • Lexmark Cx431

    HW
    Lexmark
    wszystkie wersje
  • Lexmark Cx730

    HW
    Lexmark
    wszystkie wersje
  • Lexmark Cx735

    HW
    Lexmark
    wszystkie wersje
  • Lexmark Cx930

    HW
    Lexmark
    wszystkie wersje
  • Lexmark Cx931

    HW
    Lexmark
    wszystkie wersje
  • Lexmark Cx942

    HW
    Lexmark
    wszystkie wersje
  • Lexmark Cx943

    HW
    Lexmark
    wszystkie wersje
  • Lexmark Cx944

    HW
    Lexmark
    wszystkie wersje
  • Lexmark Cxlbn Firmware

    OS
    Lexmark
    < cxlbn.081.232
  • Lexmark Cxtmm Firmware

    OS
    Lexmark
    < cxtmm.081.232
  • Lexmark Cxtpc Firmware

    OS
    Lexmark
    < cxtpc.081.232
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2023-26068CRITICAL9.8PL ✓ten sam produkt

Błąd walidacji wejścia w firmware urządzeń Lexmark — możliwe RCE

CVE-2023-26065CRITICAL9.8PL ✓ten sam produkt

Integer Overflow w urządzeniach Lexmark — zdalne wykonanie kodu

CVE-2023-26064CRITICAL9.8PL ✓ten sam produkt

Zapis poza granicami bufora (Out-of-bounds Write) w firmware drukarek Lexmark

CVE-2023-26063CRITICAL9.8PL ✓ten sam produkt

Błąd dostępu do zasobu przez niezgodny typ w urządzeniach Lexmark

CVE-2023-26069CRITICAL9.8PL ✓ten sam produkt

Błąd walidacji danych wejściowych w firmware urządzeń Lexmark