CRITICAL🇬🇧 English

CVE-2023-3710

Command Injection w firmware drukarek Honeywell PM43 przez interfejs webowy

CVSS 9.9v3.1pub. 2023-09-12upd. 2025-09-12

Podatność command injection w module webowym drukarek przemysłowych Honeywell PM43 umożliwia zdalnemu, nieuwierzytelnionemu atakującemu wykonanie dowolnych poleceń systemowych. Krytyczny poziom CVSS 9.9 oraz brak wymogu uwierzytelnienia czynią tę lukę wyjątkowo niebezpieczną w środowiskach przemysłowych.

Pokaż oryginał (EN)

Improper Input Validation vulnerability in Honeywell PM43 on 32 bit, ARM (Printer web page modules) allows Command Injection.This issue affects PM43 versions prior to P10.19.050004. Update to the latest available firmware version of the respective printers to version MR19.5 (e.g. P10.19.050006).

🤖 Analiza AI
Jak działa

Błąd wynika z nieprawidłowej walidacji danych wejściowych (CWE-20) w modułach strony webowej drukarki, działającej na architekturze 32-bit ARM. Nieodpowiednia sanityzacja przekazywanych danych pozwala na wstrzyknięcie i wykonanie przez system operacyjny arbitralnych poleceń (CWE-77 — command injection). Atakujący może skonstruować odpowiednio spreparowane żądanie HTTP do interfejsu webowego urządzenia i wywołać je bez konieczności posiadania jakichkolwiek uprawnień.

Skutki

Atakujący może wykonać dowolne polecenia systemowe na urządzeniu, potencjalnie przejmując nad nim pełną kontrolę, zakłócając jego dostępność lub uzyskując dostęp do przetwarzanych danych. Ze względu na zakres wpływu wykraczający poza samo urządzenie (S:C w CVSS), atak może oddziaływać na inne systemy w sieci przemysłowej.

Mitygacja

Należy zaktualizować firmware drukarek do wersji MR19.5 (np. P10.19.050006) lub nowszej, dostępnej na serwerze producenta. Łatki są dostępne pod adresami wskazanymi w referencjach Honeywell (firmwaresignedP1019050004 oraz firmwarexasignedP1019050004A). Do czasu aktualizacji zaleca się ograniczenie dostępu sieciowego do interfejsu webowego drukarki wyłącznie do zaufanych hostów.

Kogo dotyczy

Drukarki przemysłowe Honeywell PM43 (architektura 32-bit ARM) z firmware w wersjach wcześniejszych niż P10.19.050004

Uwagi

Podatność dotyczy także modeli PM23 i PM43c, co wynika z nazewnictwa plików firmware w referencjach producenta (PM23-PM23c-PM43-PM43c). Interfejs bezpieczeństwa produktowego Honeywell dostępny pod adresem honeywell.com/us/en/product-security.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:L/I:L/A:H
  • Honeywell Pm43

    HW
    Honeywell
    wszystkie wersje
  • Honeywell Pm43 Firmware

    OS
    Honeywell
    < p10.19.050004
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2023-3711MEDIUM6.4ten sam produkt

Session Fixation vulnerability in Honeywell PM43 on 32 bit, ARM (Printer web page modules) allows Session Cred...

CVE-2023-3712MEDIUM6.6ten sam produkt

Files or Directories Accessible to External Parties vulnerability in Honeywell PM43 on 32 bit, ARM (Printer we...

CVE-2026-3611CRITICAL10.0PL ✓ten sam vendor

Honeywell IQ4x — brak uwierzytelnienia w fabrycznym HMI (CWE-306)

CVE-2025-2605CRITICAL9.9PL ✓ten sam vendor

OS Command Injection w Honeywell MB-Secure i MB-Secure PRO (privilege abuse)

CVE-2024-2421CRITICAL9.3PL ✓ten sam vendor

Nieuwierzytelniony RCE w Honeywell LenelS2 NetBox (command injection)