Wybrane urządzenia Lexmark zawierają podatność polegającą na braku właściwej walidacji indeksu tablicy (CWE-129). Podatność otrzymała ocenę CVSS 9.8 (CRITICAL) i może być wykorzystana zdalnie bez uwierzytelnienia.
▸ Pokaż oryginał (EN)
Certain Lexmark devices through 2023-02-19 have Improper Validation of an Array Index.
Atakujący może dostarczyć specjalnie spreparowane dane wejściowe zawierające wartość indeksu tablicy wykraczającą poza dozwolony zakres. Firmware urządzenia nie weryfikuje poprawnie tej wartości przed jej użyciem, co prowadzi do dostępu do obszarów pamięci poza granicami tablicy. Ze względu na sieciowy wektor ataku (AV:N) i brak wymagań dotyczących uwierzytelnienia (PR:N) oraz interakcji użytkownika (UI:N), exploit może być przeprowadzony całkowicie zdalnie.
Udane wykorzystanie podatności może umożliwić atakującemu uzyskanie pełnej kontroli nad urządzeniem, w tym naruszenie poufności, integralności oraz dostępności danych i funkcji urządzenia.
Należy zastosować patche dostępne u producenta zgodnie z referencjami (https://publications.lexmark.com/publications/security-alerts/CVE-2023-26066.pdf oraz https://support.lexmark.com/alerts/). Zaleca się pilną aktualizację firmware urządzeń do wersji wydanych po 2023-02-19.
Urządzenia Lexmark z oprogramowaniem firmware: Lexmark CX-TPC, Lexmark CX930, CX931, CX942, CX943 — w wersjach dostępnych do 2023-02-19. Szczegółowa lista wersji wskazana w referencjach producenta.
Podatność obejmuje urządzenia w wersjach firmware dostępnych do dnia 2023-02-19, co wynika bezpośrednio z opisu CVE.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HLexmark B2236
HWLexmarkwszystkie wersjeLexmark B2338
HWLexmarkwszystkie wersjeLexmark B2442
HWLexmarkwszystkie wersjeLexmark B2546
HWLexmarkwszystkie wersjeLexmark B2650
HWLexmarkwszystkie wersjeLexmark B2865
HWLexmarkwszystkie wersjeLexmark B3340
HWLexmarkwszystkie wersjeLexmark B3442
HWLexmarkwszystkie wersjeLexmark C2326
HWLexmarkwszystkie wersjeLexmark C3224
HWLexmarkwszystkie wersjeLexmark C3326
HWLexmarkwszystkie wersjeLexmark C3426
HWLexmarkwszystkie wersjeLexmark Cs331
HWLexmarkwszystkie wersjeLexmark Cs431
HWLexmarkwszystkie wersjeLexmark Cs439
HWLexmarkwszystkie wersjeLexmark Cs943
HWLexmarkwszystkie wersjeLexmark Cslbl Firmware
OSLexmark< cslbl.081.232Lexmark Cslbn Firmware
OSLexmark< cslbn.081.232Lexmark Cstpc Firmware
OSLexmark< cstpc.081.232Lexmark Cx431
HWLexmarkwszystkie wersjeLexmark Cx730
HWLexmarkwszystkie wersjeLexmark Cx735
HWLexmarkwszystkie wersjeLexmark Cx930
HWLexmarkwszystkie wersjeLexmark Cx931
HWLexmarkwszystkie wersjeLexmark Cx942
HWLexmarkwszystkie wersjeLexmark Cx943
HWLexmarkwszystkie wersjeLexmark Cx944
HWLexmarkwszystkie wersjeLexmark Cxlbn Firmware
OSLexmark< cxlbn.081.232Lexmark Cxtmm Firmware
OSLexmark< cxtmm.081.232Lexmark Cxtpc Firmware
OSLexmark< cxtpc.081.232
Powiązane podatności
Błąd walidacji wejścia w firmware urządzeń Lexmark — możliwe RCE
Integer Overflow w urządzeniach Lexmark — zdalne wykonanie kodu
Zapis poza granicami bufora (Out-of-bounds Write) w firmware drukarek Lexmark
Błąd dostępu do zasobu przez niezgodny typ w urządzeniach Lexmark
Błąd walidacji danych wejściowych w firmware urządzeń Lexmark