BDU:2018-00920 (CVE-2018-11692) — уязвимость микропрограммного обеспечения принтеров Canon
По данным БДУ ФСТЭК России, по состоянию на 23.03.2021.
Критический — 9.8/10 Публичный эксплойт Нет исправления
Уязвимость микропрограммного обеспечения принтеров Canon связана с недостатками процедуры аутентификации при использовании стандартных настроек устройства. Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, получить доступ к веб-интерфейсу устройства с привилегиями администратора
Кого касается и что делать
- Уязвимое ПО: LBP7750C (Canon); LBP3370 (Canon); LBP3460 (Canon); и ещё 1 позиция
- Что делать: применить компенсирующие меры (см. раздел мер ниже)
- Эксплойт: существует в открытом доступе — приоритет обновления внеочередной
Сведения об уязвимости
| Идентификаторы | BDU:2018-00920 · CVE-2018-11692 |
| Уровень опасности | Критический (базовая оценка CVSS 3.1 — 9.8; CVSS 2.0 — 10.0) |
| Вектор CVSS 3.1 | AV:N/ атака по сети, низкая сложность, без прав, без участия пользователя, высокое влияние на конфиденциальность, целостность и доступность |
| Наименование ФСТЭК | Уязвимость микропрограммного обеспечения принтеров Canon, связанная с недостатками процедуры аутентификации, позволяющая нарушителю получить доступ к веб-интерфейсу устройства с привилегиями администратора |
| Даты | Опубликована: 27.07.2018 · Обновлена ФСТЭК: 23.03.2021 · Выявлена: 04.06.2018 |
| Статус уязвимости | Потенциальная уязвимость (наличие не подтверждено производителем, сведения проверяются) |
| Наличие эксплойта | Существует в открытом доступе (код атаки общедоступен, риск эксплуатации повышен) |
| Информация об устранении | Информация об устранении отсутствует (готового исправления на момент публикации нет; способ: организационные меры) |
| Тип ошибки | CWE-287 — неправильная аутентификация |
| Класс уязвимости | Уязвимость архитектуры · Способ эксплуатации: нарушение аутентификации |
Уязвимое ПО
- LBP7750C (Canon) — ПО сетевого программно-аппаратного средства · платформа: Canon LBP7750C
- LBP3370 (Canon) — ПО сетевого программно-аппаратного средства · платформа: Canon LBP3370
- LBP3460 (Canon) — ПО сетевого программно-аппаратного средства · платформа: Canon LBP3460
- LBP6650 (Canon) — ПО сетевого программно-аппаратного средства · платформа: Canon LBP6650
Возможные меры по устранению уязвимости
Использование рекомендаций производителя по безопасному конфигурированию устройства, уазанных в документации



