BDU:2023-00439 (CVE-2023-23560) — уязвимость веб-сервиса New Lexmark Devices принтеров Lexmark

По данным БДУ ФСТЭК России, по состоянию на 30.01.2023.

Критический — 9.0/10 Устранена

Уязвимость веб-сервиса New Lexmark Devices принтеров Lexmark связана с недостаточной проверкой запросов на стороне сервера. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, выполнить произвольный код

Кого касается и что делать

  • Уязвимое ПО: CX944 (Lexmark International) — версии до CXTPC.081.234; XC9335 (Lexmark International) — версии до CXTPC.081.234; XC9445 (Lexmark International) — версии до CXTPC.081.234; и ещё 123 позиции
  • Что делать: уязвимость устранена производителем — применить исправления: publications.lexmark.com

Сведения об уязвимости

Идентификаторы BDU:2023-00439 · CVE-2023-23560
Уровень опасности Критический (базовая оценка CVSS 3.1 — 9.0; CVSS 2.0 — 7.6)
Вектор CVSS 3.1 AV:N/AC:H/PR:N/UI:N/S:C/C:H/I:H/A:H
атака по сети, высокая сложность, без прав, без участия пользователя, затрагивает смежные компоненты, высокое влияние на конфиденциальность, целостность и доступность
Наименование ФСТЭК Уязвимость веб-сервиса New Lexmark Devices принтеров Lexmark, позволяющая нарушителю выполнить произвольный код
Даты Опубликована: 30.01.2023 · Обновлена ФСТЭК: 30.01.2023 · Выявлена: 18.01.2023
Статус уязвимости Подтверждена производителем (производитель признал уязвимость)
Наличие эксплойта Данные уточняются
Информация об устранении Уязвимость устранена (исправление выпущено производителем; способ: обновление программного обеспечения)
Тип ошибки CWE-20 — недостаточная проверка вводимых данных; CWE-77 — непринятие мер по чистке данных на управляющем уровне (Внедрение в команду); CWE-918 — серверная фальсификация запросов
Класс уязвимости Уязвимость кода · Способ эксплуатации: манипулирование ресурсами, инъекция

Уязвимое ПО

  • CX944 (Lexmark International) — до CXTPC.081.234 · микропрограммный код
  • XC9335 (Lexmark International) — до CXTPC.081.234 · микропрограммный код
  • XC9445 (Lexmark International) — до CXTPC.081.234 · микропрограммный код
  • XC9455 (Lexmark International) — до CXTPC.081.234 · микропрограммный код
  • XC9465 (Lexmark International) — до CXTPC.081.234 · микропрограммный код
  • MX432 (Lexmark International) — до MXTCT.081.234 · микропрограммный код
  • XM3142 (Lexmark International) — версии до MXTCT.081.234, до MXTPM.081.234 · микропрограммный код
  • XC4342 (Lexmark International) — до CXTMM.081.234 · микропрограммный код
  • XC4352 (Lexmark International) — до CXTMM.081.234 · микропрограммный код
  • B2236 (Lexmark International) — до MSLSG.081.234 · микропрограммный код
  • MB2236 (Lexmark International) — до MXLSG.081.234 · микропрограммный код
  • MS331 (Lexmark International) — до MSLBD.081.234 · микропрограммный код
  • MS431 (Lexmark International) — до MSLBD.081.234 · микропрограммный код
  • M1342 (Lexmark International) — до MSLBD.081.234 · микропрограммный код
  • B3442 (Lexmark International) — до MSLBD.081.234 · микропрограммный код
  • B3340 (Lexmark International) — до MSLBD.081.234 · микропрограммный код
  • XM1342 (Lexmark International) — до MSLBD.081.234 · микропрограммный код
  • MX331 (Lexmark International) — до MXLBD.081.234 · микропрограммный код
  • MX431 (Lexmark International) — до MXLBD.081.234 · микропрограммный код
  • MB3442 (Lexmark International) — до MXLBD.081.234 · микропрограммный код
  • MS321 (Lexmark International) — до MSNGM.081.234 · микропрограммный код
  • MS421 (Lexmark International) — до MSNGM.081.234 · микропрограммный код
  • MS521 (Lexmark International) — до MSNGM.081.234 · микропрограммный код
  • MS621 (Lexmark International) — до MSNGM.081.234 · микропрограммный код
  • M1242 (Lexmark International) — до MSNGM.081.234 · микропрограммный код
  • M1246 (Lexmark International) — до MSNGM.081.234 · микропрограммный код
  • B2338 (Lexmark International) — до MSNGM.081.234 · микропрограммный код
  • B2442 (Lexmark International) — до MSNGM.081.234 · микропрограммный код
  • B2546 (Lexmark International) — до MSNGM.081.234 · микропрограммный код
  • B2650 (Lexmark International) — до MSNGM.081.234 · микропрограммный код
  • MS622 (Lexmark International) — до MSTGM.081.234 · микропрограммный код
  • M3250 (Lexmark International) — до MSTGM.081.234 · микропрограммный код
  • MX321 (Lexmark International) — до MXNGM.081.234 · микропрограммный код
  • MB2338 (Lexmark International) — до MXNGM.081.234 · микропрограммный код
  • MX421 (Lexmark International) — до MXTGM.081.234 · микропрограммный код
  • MX521 (Lexmark International) — до MXTGM.081.234 · микропрограммный код
  • MX522 (Lexmark International) — до MXTGM.081.234 · микропрограммный код
  • MX622 (Lexmark International) — до MXTGM.081.234 · микропрограммный код
  • XM1242 (Lexmark International) — до MXTGM.081.234 · микропрограммный код
  • XM1246 (Lexmark International) — до MXTGM.081.234 · микропрограммный код
  • XM3250 (Lexmark International) — до MXTGM.081.234 · микропрограммный код
  • MB2442 (Lexmark International) — до MXTGM.081.234 · микропрограммный код
  • MB2546 (Lexmark International) — до MXTGM.081.234 · микропрограммный код
  • MB2650 (Lexmark International) — до MXTGM.081.234 · микропрограммный код
  • MS725 (Lexmark International) — до MSNGW.081.234 · микропрограммный код
  • MS821 (Lexmark International) — до MSNGW.081.234 · микропрограммный код
  • MS823 (Lexmark International) — до MSNGW.081.234 · микропрограммный код
  • MS825 (Lexmark International) — до MSNGW.081.234 · микропрограммный код
  • B2865 (Lexmark International) — до MSNGW.081.234 · микропрограммный код
  • MS822 (Lexmark International) — до MSTGW.081.234 · микропрограммный код
  • … и ещё 76 позиций

Возможные меры по устранению уязвимости

Обновление.

  • Установка обновлений из доверенных источников.
  • В связи со сложившейся обстановкой и введенными санкциями против Российской Федерации рекомендуется устанавливать обновления программного обеспечения только после оценки всех сопутствующих рисков.

Если обновиться нельзя

  • отключение веб-сервисов на устройстве путём блокировки доступа к 65002 TCP-порту
  • использование средств межсетевого экранирования для ограничения удалённого доступа к устройству.
    Использование рекомендаций производителя:
    publications.lexmark.com/publications/security-alerts/CVE…

Источники

ФСТЭК России
Автор: ФСТЭК России
Аккаунт для добавления уязвимостей с банка данных угроз безопасности информации ФСТЭК России. Не является оф. аккаунтом ФСТЭК России.
Комментарии: