BDU:2023-08490 (CVE-2023-0854) — уязвимость функции cmNetBiosParseName микропрограммного обеспечения принтеров Canon серии imageCLASS D imageCLASS

По данным БДУ ФСТЭК России, по состоянию на 06.12.2023.

Высокий — 8.8/10 Существует эксплойт Устранена

Уязвимость функции cmNetBiosParseName микропрограммного обеспечения принтеров Canon серии imageCLASS D, imageCLASS MF, imageCLASS LBP, imagePROGRAF, PIXMA, MAXIFY связана с переполнением буфера в динамической памяти. Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, выполнить произвольный код

Кого касается и что делать

  • Уязвимое ПО: imageCLASS D1620 (Canon) — версии до 11.04 включительно; imageCLASS D1650 (Canon) — версии до 11.04 включительно; Color imageCLASS X MF1127C (Canon) — версии до 11.04 включительно; и ещё 68 позиций
  • Что делать: уязвимость устранена производителем — применить исправления: www.usa.canon.com
  • Эксплойт: существует — обновление не откладывать

Сведения об уязвимости

Идентификаторы BDU:2023-08490 · CVE-2023-0854
Уровень опасности Высокий (базовая оценка CVSS 3.1 — 8.8; CVSS 2.0 — 8.3)
Вектор CVSS 3.1 AV:A/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
атака из смежной сети, низкая сложность, без прав, без участия пользователя, высокое влияние на конфиденциальность, целостность и доступность
Наименование ФСТЭК Уязвимость функции cmNetBiosParseName микропрограммного обеспечения принтеров Canon серии imageCLASS D, imageCLASS MF, imageCLASS LBP, imagePROGRAF, PIXMA, MAXIFY, позволяющая нарушителю выполнить произвольный код
Даты Опубликована: 06.12.2023 · Обновлена ФСТЭК: 06.12.2023 · Выявлена: 12.09.2023
Статус уязвимости Подтверждена производителем (производитель признал уязвимость)
Наличие эксплойта Существует (эксплойт известен, в открытом доступе не опубликован)
Информация об устранении Уязвимость устранена (исправление выпущено производителем; способ: обновление программного обеспечения)
Тип ошибки CWE-122 — переполнение буфера в динамической памяти
Класс уязвимости Уязвимость кода · Способ эксплуатации: манипулирование структурами данных

Уязвимое ПО

  • imageCLASS D1620 (Canon) — до 11.04 включительно · микропрограммный код
  • imageCLASS D1650 (Canon) — до 11.04 включительно · микропрограммный код
  • Color imageCLASS X MF1127C (Canon) — до 11.04 включительно · ПО программно-аппаратного средства
  • imageCLASS MF1238 (Canon) — до 11.04 включительно · микропрограммный код
  • imageCLASS MF1238 II (Canon) — до 11.04 включительно · микропрограммный код
  • imageCLASS MF1333C (Canon) — до 11.04 включительно · микропрограммный код
  • imageCLASS MF1643I II (Canon) — до 11.04 включительно · микропрограммный код
  • imageCLASS MF1643IF II (Canon) — до 11.04 включительно · микропрограммный код
  • imageCLASS MF262DW II (Canon) — до 11.04 включительно · микропрограммный код
  • imageCLASS MF264DW II (Canon) — до 11.04 включительно · микропрограммный код
  • imageCLASS MF267DW II (Canon) — до 11.04 включительно · микропрограммный код
  • imageCLASS MF269DW II (Canon) — до 11.04 включительно · микропрограммный код
  • imageCLASS MF269DW VP II (Canon) — до 11.04 включительно · микропрограммный код
  • imageCLASS MF272DW (Canon) — до 11.04 включительно · микропрограммный код
  • imageCLASS MF273DW (Canon) — до 11.04 включительно · микропрограммный код
  • imageCLASS MF275DW (Canon) — до 11.04 включительно · микропрограммный код
  • imageCLASS MF424DW (Canon) — до 11.04 включительно · микропрограммный код
  • imageCLASS MF426DW (Canon) — до 11.04 включительно · микропрограммный код
  • imageCLASS MF429DW (Canon) — до 11.04 включительно · микропрограммный код
  • imageCLASS MF525DW (Canon) — до 11.04 включительно · микропрограммный код
  • imageCLASS MF445DW (Canon) — до 11.04 включительно · микропрограммный код
  • imageCLASS MF448DW (Canon) — до 11.04 включительно · микропрограммный код
  • imageCLASS MF449DW (Canon) — до 11.04 включительно · микропрограммный код
  • imageCLASS MF543DW (Canon) — до 11.04 включительно · микропрограммный код
  • imageCLASS MF451DW (Canon) — до 11.04 включительно · микропрограммный код
  • imageCLASS MF452DW (Canon) — до 11.04 включительно · микропрограммный код
  • imageCLASS MF453DW (Canon) — до 11.04 включительно · микропрограммный код
  • imageCLASS MF455DW (Canon) — до 11.04 включительно · микропрограммный код
  • imageCLASS MF632CDW (Canon) — до 11.04 включительно · микропрограммный код
  • imageCLASS MF634CDW (Canon) — до 11.04 включительно · микропрограммный код
  • imageCLASS MF641CW (Canon) — до 11.04 включительно · микропрограммный код
  • imageCLASS MF642CDW (Canon) — до 11.04 включительно · микропрограммный код
  • imageCLASS MF644CDW (Canon) — до 11.04 включительно · микропрограммный код
  • imageCLASS MF652CW (Canon) — до 11.04 включительно · микропрограммный код
  • imageCLASS MF653CDW (Canon) — до 11.04 включительно · микропрограммный код
  • imageCLASS MF654CDW (Canon) — до 11.04 включительно · микропрограммный код
  • imageCLASS MF656CDW (Canon) — до 11.04 включительно · микропрограммный код
  • imageCLASS MF731CDW (Canon) — до 11.04 включительно · микропрограммный код
  • imageCLASS MF733CDW (Canon) — до 11.04 включительно · микропрограммный код
  • imageCLASS MF735CDW (Canon) — до 11.04 включительно · микропрограммный код
  • imageCLASS MF741CDW (Canon) — до 11.04 включительно · микропрограммный код
  • imageCLASS MF743CDW (Canon) — до 11.04 включительно · микропрограммный код
  • imageCLASS MF745CDW (Canon) — до 11.04 включительно · микропрограммный код
  • imageCLASS MF746CDW (Canon) — до 11.04 включительно · микропрограммный код
  • imageCLASS MF751CDW (Canon) — до 11.04 включительно · микропрограммный код
  • imageCLASS MF753CDW (Canon) — до 11.04 включительно · микропрограммный код
  • MAXIFY GX3020 (Canon) — до 11.04 включительно · микропрограммный код
  • MAXIFY GX4020 (Canon) — до 11.04 включительно · микропрограммный код
  • PIXMA G3270 (Canon) — до 11.04 включительно · микропрограммный код
  • PIXMA G4270 (Canon) — до 11.04 включительно · микропрограммный код
  • … и ещё 21 позиция

Возможные меры по устранению уязвимости

Обновление.

Источники

ФСТЭК России
Автор: ФСТЭК России
Аккаунт для добавления уязвимостей с банка данных угроз безопасности информации ФСТЭК России. Не является оф. аккаунтом ФСТЭК России.
Комментарии: