CRITICAL🇬🇧 English

CVE-2023-26068

Błąd walidacji wejścia w firmware urządzeń Lexmark — możliwe RCE

CVSS 9.8v3.1pub. 2023-04-10upd. 2025-05-05

Wybrane urządzenia Lexmark zawierają krytyczną podatność polegającą na nieprawidłowej walidacji danych wejściowych (issue 2 of 4). Błąd umożliwia zdalny atak bez uwierzytelnienia, co czyni go szczególnie niebezpiecznym w środowiskach produkcyjnych.

Pokaż oryginał (EN)

Certain Lexmark devices through 2023-02-19 mishandle Input Validation (issue 2 of 4).

🤖 Analiza AI
Jak działa

Firmware osadzony w podatnych urządzeniach Lexmark nie przeprowadza właściwej walidacji danych wejściowych dostarczanych przez sieć. Atakujący może przesłać specjalnie spreparowane żądanie do wbudowanego serwera WWW urządzenia (Embedded Web Server), co według dostępnych referencji może prowadzić do zdalnego wykonania kodu. Podatność nie wymaga żadnego uwierzytelnienia ani interakcji ze strony użytkownika.

Skutki

Atakujący może uzyskać pełną kontrolę nad podatnym urządzeniem, w tym potencjalnie wykonać dowolny kod zdalnie (RCE), naruszając poufność, integralność oraz dostępność systemu.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami — aktualizacja firmware według biuletynu bezpieczeństwa Lexmark dostępnego pod adresem publications.lexmark.com oraz support.lexmark.com/alerts/.

Kogo dotyczy

Urządzenia Lexmark z serii CX (Lexmark Cx930, Cx931, Cx942, Cx943) oraz urządzenia z firmware Lexmark Cxtpc wyprodukowane lub zaktualizowane do wersji obowiązującej do 2023-02-19; szczegółowe wersje firmware wskazano w referencjach producenta.

Uwagi

Referencje wskazują na publicznie dostępny exploit opublikowany w serwisie Packet Storm Security dotyczący zdalnego wykonania kodu przez Embedded Web Server urządzeń Lexmark. Podatność jest oznaczona jako 'issue 2 of 4', co sugeruje, że w tej samej serii raportów zgłoszono łącznie cztery odrębne problemy z walidacją wejścia.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Lexmark B2236

    HW
    Lexmark
    wszystkie wersje
  • Lexmark B2338

    HW
    Lexmark
    wszystkie wersje
  • Lexmark B2442

    HW
    Lexmark
    wszystkie wersje
  • Lexmark B2546

    HW
    Lexmark
    wszystkie wersje
  • Lexmark B2650

    HW
    Lexmark
    wszystkie wersje
  • Lexmark B2865

    HW
    Lexmark
    wszystkie wersje
  • Lexmark B3340

    HW
    Lexmark
    wszystkie wersje
  • Lexmark B3442

    HW
    Lexmark
    wszystkie wersje
  • Lexmark C2326

    HW
    Lexmark
    wszystkie wersje
  • Lexmark C3224

    HW
    Lexmark
    wszystkie wersje
  • Lexmark C3326

    HW
    Lexmark
    wszystkie wersje
  • Lexmark C3426

    HW
    Lexmark
    wszystkie wersje
  • Lexmark Cs331

    HW
    Lexmark
    wszystkie wersje
  • Lexmark Cs431

    HW
    Lexmark
    wszystkie wersje
  • Lexmark Cs439

    HW
    Lexmark
    wszystkie wersje
  • Lexmark Cs943

    HW
    Lexmark
    wszystkie wersje
  • Lexmark Cslbl Firmware

    OS
    Lexmark
    < cslbl.081.232
  • Lexmark Cslbn Firmware

    OS
    Lexmark
    < cslbn.081.232
  • Lexmark Cstpc Firmware

    OS
    Lexmark
    < cstpc.081.232
  • Lexmark Cx431

    HW
    Lexmark
    wszystkie wersje
  • Lexmark Cx730

    HW
    Lexmark
    wszystkie wersje
  • Lexmark Cx735

    HW
    Lexmark
    wszystkie wersje
  • Lexmark Cx930

    HW
    Lexmark
    wszystkie wersje
  • Lexmark Cx931

    HW
    Lexmark
    wszystkie wersje
  • Lexmark Cx942

    HW
    Lexmark
    wszystkie wersje
  • Lexmark Cx943

    HW
    Lexmark
    wszystkie wersje
  • Lexmark Cx944

    HW
    Lexmark
    wszystkie wersje
  • Lexmark Cxlbn Firmware

    OS
    Lexmark
    < cxlbn.081.232
  • Lexmark Cxtmm Firmware

    OS
    Lexmark
    < cxtmm.081.232
  • Lexmark Cxtpc Firmware

    OS
    Lexmark
    < cxtpc.081.232
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2023-26066CRITICAL9.8PL ✓ten sam produkt

Nieprawidłowa walidacja indeksu tablicy w urządzeniach Lexmark

CVE-2023-26065CRITICAL9.8PL ✓ten sam produkt

Integer Overflow w urządzeniach Lexmark — zdalne wykonanie kodu

CVE-2023-26064CRITICAL9.8PL ✓ten sam produkt

Zapis poza granicami bufora (Out-of-bounds Write) w firmware drukarek Lexmark

CVE-2023-26063CRITICAL9.8PL ✓ten sam produkt

Błąd dostępu do zasobu przez niezgodny typ w urządzeniach Lexmark

CVE-2023-26069CRITICAL9.8PL ✓ten sam produkt

Błąd walidacji danych wejściowych w firmware urządzeń Lexmark