BDU:2024-02739 (CVE-2024-2209) — уязвимость утилиты обновления микропрограммного обеспечения принтеров HP DeskJet

По данным БДУ ФСТЭК России, по состоянию на 08.04.2024.

Высокий — 7.3/10 Устранена

Уязвимость утилиты обновления микропрограммного обеспечения принтеров HP DeskJet связана с неконтролируемым элементом пути поиска. Эксплуатация уязвимости может позволить нарушителю выполнить произвольный код с помощью специально сформированного DLL-файла

Кого касается и что делать

  • Уязвимое ПО: HP DeskJet 2700e All-in-One series (26K72B, 26K67B, 297W8A, 26K68B, 297X0A, 26K70B, 297X1A, 2A9Q5A, 26K72A, 26K69A, 26K70A, 26K71A, 26K68A, 26K67A) (HP) — версии до 2349B, до 2349C, до 2349D; HP DeskJet 2700 All-in-One Printer series (3XV19A, 7FR52A, 7FR57A, 7FR53A, 7FR58A, 7FR61A, 5AR83A, 5AR84A, 5AR85A, 8RK11A, 3XV17A) (HP) — версии до 2349B, до 2349C, до 2349D; HP DeskJet Ink Advantage 2700 All-in-One series (4WS04A, 7FR21A, 7FR20A) (HP) — версии до 2349B, до 2349C, до 2349D
  • Что делать: уязвимость устранена производителем — применить исправления: support.hp.com

Сведения об уязвимости

Идентификаторы BDU:2024-02739 · CVE-2024-2209
Уровень опасности Высокий (базовая оценка CVSS 3.1 — 7.3; CVSS 2.0 — 6.8)
Вектор CVSS 3.1 AV:L/AC:L/PR:L/UI:R/S:U/C:H/I:H/A:H
нужен локальный доступ, низкая сложность, нужны права пользователя, требуется участие пользователя, высокое влияние на конфиденциальность, целостность и доступность
Наименование ФСТЭК Уязвимость утилиты обновления микропрограммного обеспечения принтеров HP DeskJet, позволяющая нарушителю выполнить произвольный код
Даты Опубликована: 08.04.2024 · Обновлена ФСТЭК: 08.04.2024 · Выявлена: 26.03.2024
Статус уязвимости Подтверждена производителем (производитель признал уязвимость)
Наличие эксплойта Данные уточняются
Информация об устранении Уязвимость устранена (исправление выпущено производителем; способ: обновление программного обеспечения)
Тип ошибки CWE-427 — неконтролируемый элемент пути поиска
Класс уязвимости Уязвимость архитектуры · Способ эксплуатации: манипулирование ресурсами

Уязвимое ПО

  • HP DeskJet 2700e All-in-One series (26K72B, 26K67B, 297W8A, 26K68B, 297X0A, 26K70B, 297X1A, 2A9Q5A, 26K72A, 26K69A, 26K70A, 26K71A, 26K68A, 26K67A) (HP) — версии до 2349B, до 2349C, до 2349D · ПО программно-аппаратного средства
  • HP DeskJet 2700 All-in-One Printer series (3XV19A, 7FR52A, 7FR57A, 7FR53A, 7FR58A, 7FR61A, 5AR83A, 5AR84A, 5AR85A, 8RK11A, 3XV17A) (HP) — версии до 2349B, до 2349C, до 2349D · ПО программно-аппаратного средства
  • HP DeskJet Ink Advantage 2700 All-in-One series (4WS04A, 7FR21A, 7FR20A) (HP) — версии до 2349B, до 2349C, до 2349D · ПО программно-аппаратного средства

Возможные меры по устранению уязвимости

Обновление.

Источники

ФСТЭК России
Автор: ФСТЭК России
Аккаунт для добавления уязвимостей с банка данных угроз безопасности информации ФСТЭК России. Не является оф. аккаунтом ФСТЭК России.
Комментарии:

Как мы обрабатываем данные: политика обработки персональных данных