设为首页|加入收藏

HP多功能打印机(MFP)中的两个安全漏洞

作者: 时间:2022-05-25 点击数:

监测发现,多款HP多功能打印机(MFP)中的两个安全漏洞,这些漏洞统称为Print Shellz,影响了大约 150 种HP打印机型号。不法分子可以利用这些漏洞来获得代码执行权限。

漏洞详情

HP MFP信息泄露漏洞(CVE-2021-39237)

该漏洞是由暴露的物理端口导致的,因此利用该漏洞需要攻击者本地访问,涉及如下型号 HP LaserJet、HP LaserJet Managed、HP PageWide 和 HP PageWide Managed等。

HP MFP缓冲区溢出漏洞(CVE-2021-39238)

该漏洞攻击复杂度低,无需特殊权限即可被远程利用,且无需与用户交互。需要注意的是,该漏洞为“可蠕虫式”严重漏洞,涉及如下型号HP LaserJet、HP LaserJet Managed、HP PageWide 和 HP PageWide Managed等。

不法分子可以利用这些漏洞来获得代码执行权限,其中CVE-2021-39237需要物理访问,而CVE-2021-39238可以远程利用。针对CVE-2021-39238的一个攻击方式涉及跨站打印(XSP)攻击,以获得设备上的代码执行权限。

此外,由于CVE-2021-39238可蠕虫利用,这意味着攻击者可以利用它来自我复制到受感染网络上的其他 MFP。

影响范围

这两个漏洞影响了大约 150 种HP打印机型号,具体受影响型号及固件更新详见参考链接中的HP安全公告。

处置建议

目前这些漏洞已经修复,建议尽快更新。

参考链接

https://support.hp.com/cn-zh/drivers

学校地址:新疆乌鲁木齐市头屯河区创业大道(主校区)、乌鲁木齐市南昌路236号(分校区) 邮编:830091 新疆工程学院 版权所有 新ICP备05001719