BDU:2023-07216 (CVE-2023-0856) — уязвимость реализации протокола Internet Printing Protocol (IPP) микропрограммного обеспечения принтеров Canon серии imageCLASS D

По данным БДУ ФСТЭК России, по состоянию на 28.10.2023.

Критический — 9.8/10 Существует эксплойт Есть инциденты ИБ Устранена

Уязвимость реализации протокола Internet Printing Protocol (IPP) микропрограммного обеспечения принтеров Canon серии imageCLASS D, imageCLASS MF, imageCLASS LBP, imagePROGRAF, PIXMA, MAXIFY связана с переполнением буфера в стеке. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, выполнить произвольный код

Кого касается и что делать

  • Уязвимое ПО: imageCLASS D1620 (Canon) — версии до 11.04 включительно; imageCLASS D1650 (Canon) — версии до 11.04 включительно; Color imageCLASS X MF1127C (Canon) — версии до 11.04 включительно; и ещё 69 позиций
  • Что делать: уязвимость устранена производителем — применить исправления: www.usa.canon.com
  • Эксплойт: существует — обновление не откладывать

Сведения об уязвимости

Идентификаторы BDU:2023-07216 · CVE-2023-0856
Уровень опасности Критический (базовая оценка CVSS 3.1 — 9.8; CVSS 2.0 — 10.0)
Вектор CVSS 3.1 AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
атака по сети, низкая сложность, без прав, без участия пользователя, высокое влияние на конфиденциальность, целостность и доступность
Наименование ФСТЭК Уязвимость реализации протокола Internet Printing Protocol (IPP) микропрограммного обеспечения принтеров Canon серии imageCLASS D, imageCLASS MF, imageCLASS LBP, imagePROGRAF, PIXMA, MAXIFY, позволяющая нарушителю выполнить произвольный код
Даты Опубликована: 28.10.2023 · Обновлена ФСТЭК: 28.10.2023 · Выявлена: 14.04.2023
Статус уязвимости Подтверждена производителем (производитель признал уязвимость)
Наличие эксплойта Существует (эксплойт известен, в открытом доступе не опубликован)
Информация об устранении Уязвимость устранена (исправление выпущено производителем; способ: обновление программного обеспечения)
Тип ошибки CWE-121 — переполнение буфера в стеке; CWE-787 — запись за границами буфера
Класс уязвимости Уязвимость кода · Способ эксплуатации: манипулирование структурами данных

Уязвимое ПО

  • imageCLASS D1620 (Canon) — до 11.04 включительно · микропрограммный код
  • imageCLASS D1650 (Canon) — до 11.04 включительно · микропрограммный код
  • Color imageCLASS X MF1127C (Canon) — до 11.04 включительно · ПО программно-аппаратного средства
  • imageCLASS MF1238 (Canon) — до 11.04 включительно · микропрограммный код
  • imageCLASS MF1238 II (Canon) — до 11.04 включительно · микропрограммный код
  • imageCLASS MF1333C (Canon) — до 11.04 включительно · микропрограммный код
  • imageCLASS MF1643I II (Canon) — до 11.04 включительно · микропрограммный код
  • imageCLASS MF1643IF II (Canon) — до 11.04 включительно · микропрограммный код
  • imageCLASS MF262DW II (Canon) — до 11.04 включительно · микропрограммный код
  • imageCLASS MF264DW II (Canon) — до 11.04 включительно · микропрограммный код
  • imageCLASS MF267DW II (Canon) — до 11.04 включительно · микропрограммный код
  • imageCLASS MF269DW II (Canon) — до 11.04 включительно · микропрограммный код
  • imageCLASS MF269DW VP II (Canon) — до 11.04 включительно · микропрограммный код
  • imageCLASS MF272DW (Canon) — до 11.04 включительно · микропрограммный код
  • imageCLASS MF273DW (Canon) — до 11.04 включительно · микропрограммный код
  • imageCLASS MF275DW (Canon) — до 11.04 включительно · микропрограммный код
  • imageCLASS MF424DW (Canon) — до 11.04 включительно · микропрограммный код
  • imageCLASS MF426DW (Canon) — до 11.04 включительно · микропрограммный код
  • imageCLASS MF429DW (Canon) — до 11.04 включительно · микропрограммный код
  • imageCLASS MF525DW (Canon) — до 11.04 включительно · микропрограммный код
  • imageCLASS MF445DW (Canon) — до 11.04 включительно · микропрограммный код
  • imageCLASS MF448DW (Canon) — до 11.04 включительно · микропрограммный код
  • imageCLASS MF449DW (Canon) — до 11.04 включительно · микропрограммный код
  • imageCLASS MF543DW (Canon) — до 11.04 включительно · микропрограммный код
  • imageCLASS MF451DW (Canon) — до 11.04 включительно · микропрограммный код
  • imageCLASS MF452DW (Canon) — до 11.04 включительно · микропрограммный код
  • imageCLASS MF453DW (Canon) — до 11.04 включительно · микропрограммный код
  • imageCLASS MF455DW (Canon) — до 11.04 включительно · микропрограммный код
  • imageCLASS MF632CDW (Canon) — до 11.04 включительно · микропрограммный код
  • imageCLASS MF634CDW (Canon) — до 11.04 включительно · микропрограммный код
  • imageCLASS MF641CW (Canon) — до 11.04 включительно · микропрограммный код
  • imageCLASS MF642CDW (Canon) — до 11.04 включительно · микропрограммный код
  • imageCLASS MF644CDW (Canon) — до 11.04 включительно · микропрограммный код
  • imageCLASS MF652CW (Canon) — до 11.04 включительно · микропрограммный код
  • imageCLASS MF653CDW (Canon) — до 11.04 включительно · микропрограммный код
  • imageCLASS MF654CDW (Canon) — до 11.04 включительно · микропрограммный код
  • imageCLASS MF656CDW (Canon) — до 11.04 включительно · микропрограммный код
  • imageCLASS MF731CDW (Canon) — до 11.04 включительно · микропрограммный код
  • imageCLASS MF733CDW (Canon) — до 11.04 включительно · микропрограммный код
  • imageCLASS MF735CDW (Canon) — до 11.04 включительно · микропрограммный код
  • imageCLASS MF741CDW (Canon) — до 11.04 включительно · микропрограммный код
  • imageCLASS MF743CDW (Canon) — до 11.04 включительно · микропрограммный код
  • imageCLASS MF745CDW (Canon) — до 11.04 включительно · микропрограммный код
  • imageCLASS MF746CDW (Canon) — до 11.04 включительно · микропрограммный код
  • imageCLASS MF751CDW (Canon) — до 11.04 включительно · микропрограммный код
  • imageCLASS MF753CDW (Canon) — до 11.04 включительно · микропрограммный код
  • MAXIFY GX3020 (Canon) — до 11.04 включительно · микропрограммный код
  • MAXIFY GX4020 (Canon) — до 11.04 включительно · микропрограммный код
  • PIXMA G3270 (Canon) — до 11.04 включительно · микропрограммный код
  • PIXMA G4270 (Canon) — до 11.04 включительно · микропрограммный код
  • … и ещё 22 позиции

Возможные меры по устранению уязвимости

Обновление.

Источники

ФСТЭК России
Автор: ФСТЭК России
Аккаунт для добавления уязвимостей с банка данных угроз безопасности информации ФСТЭК России. Не является оф. аккаунтом ФСТЭК России.
Комментарии: