Tootja hoiatas sel nädalal, et kriitiline turvahaavatavus, mis võimaldab koodi kaugkäivitamist (RCE), mõjutab enam kui 120 erinevat Lexmarki printerimudelit.
Ja avalikult ringleb kontseptsiooni tõend (PoC) ärakasutamiskood, lisati – kuigi siiani pole looduses toimuvad rünnakud veel teoks saanud.
Viga (CVE-2023-23560), mille CVSS-i haavatavuse ja raskusastme skaalal on 9 punkti 10-st, on serveripoolse päringu võltsimise (SSRF) haavatavus Lexmarki uuemate seadmete veebiteenuste funktsioonis. trükihiiglase järgi nõuandev (PDF).
Printeritel on sisseehitatud veebiserver, mis võimaldab kasutajatel Interneti-portaali kaudu printeri sätteid vaadata ja kaugkonfigureerida. Tüüpilise SSRF-rünnaku korral võib ründaja sellise serveri üle võtta ja sundida seda looma ühendust kas sisemiste ressurssidega, mis sisaldavad tundlikku teavet; või välistele süsteemidele, mis teenindavad pahavara (või koguvad selliseid asju nagu žetoonid ja mandaadid).
Ettevõtte printerid on ohus osalejatele varjatud sissepääs ettevõtte keskkonda, kuid IT-turvalisus jätab need sageli tähelepanuta. Siiski, nagu kogukond nägi nüüd kurikuulsa puhul "PrintNightmare" RCE viga Microsofti Windowsi prindispuuleris, mis saatis turvameeskonnad skrambleerima, on neil sageli privilegeeritud juurdepääs sisemistele ressurssidele ja see võib olla problemaatiline.
Lexmark on välja andnud püsivara paiga ja märkis, et veebiteenuste täielik keelamine TCP-pordis 65002 aitab samuti kaitsta.
- SEO-põhise sisu ja PR-levi. Võimenduge juba täna.
- Platoblockchain. Web3 metaversiooni intelligentsus. Täiustatud teadmised. Juurdepääs siia.
- Allikas: https://www.darkreading.com/cloud/critical-rce-lexmark-printer-bug-has-public-exploit
- 10
- 9
- a
- juurdepääs
- Vastavalt
- lisatud
- Lubades
- võimaldab
- ja
- rünnak
- Reageerib
- rikkumine
- Bug
- ringluses
- kood
- kogukond
- mõiste
- ühendus
- volikiri
- kriitiline
- Küberturvalisus
- iga päev
- andmed
- andmete rikkumist
- esitatud
- seadmed
- erinev
- kumbki
- varjatud
- smirgel
- ettevõte
- keskkondades
- Eeter (ETH)
- täitmine
- Ekspluateeri
- väline
- tunnusjoon
- Sundida
- hiiglane
- koristus
- elamispind
- aga
- HTTPS
- in
- info
- sisemine
- Internet
- Välja antud
- IT
- see turvalisus
- hiljemalt
- tegema
- malware
- Tootja
- Microsoft
- mudelid
- rohkem
- MPL
- märkida
- Plaaster
- Platon
- Platoni andmete intelligentsus
- PlatoData
- PoC
- Portal
- trükk
- privilegeeritud
- tõend
- tõendi mõiste
- kaitse
- avalik
- avalikult
- kauge
- taotleda
- Vahendid
- Skaala
- turvalisus
- turvalisuse haavatavus
- tundlik
- Teenused
- teenindavad
- seaded
- So
- nii kaugel
- Stealth
- tellima
- selline
- süsteemid
- Võtma
- meeskonnad
- .
- asjad
- sel nädalal
- oht
- ohus osalejad
- ähvardused
- et
- märgid
- Trends
- tüüpiline
- Kasutajad
- kaudu
- vaade
- Haavatavused
- haavatavus
- web
- veebiserver
- veebiteenused
- nädal
- iga nädal
- mis
- will
- aknad
- Sinu
- sephyrnet