BDU:2024-02739 (CVE-2024-2209) — уязвимость утилиты обновления микропрограммного обеспечения принтеров HP DeskJet
По данным БДУ ФСТЭК России, по состоянию на 08.04.2024.
Высокий — 7.3/10 Устранена
Уязвимость утилиты обновления микропрограммного обеспечения принтеров HP DeskJet связана с неконтролируемым элементом пути поиска. Эксплуатация уязвимости может позволить нарушителю выполнить произвольный код с помощью специально сформированного DLL-файла
Кого касается и что делать
- Уязвимое ПО: HP DeskJet 2700e All-in-One series (26K72B, 26K67B, 297W8A, 26K68B, 297X0A, 26K70B, 297X1A, 2A9Q5A, 26K72A, 26K69A, 26K70A, 26K71A, 26K68A, 26K67A) (HP) — версии до 2349B, до 2349C, до 2349D; HP DeskJet 2700 All-in-One Printer series (3XV19A, 7FR52A, 7FR57A, 7FR53A, 7FR58A, 7FR61A, 5AR83A, 5AR84A, 5AR85A, 8RK11A, 3XV17A) (HP) — версии до 2349B, до 2349C, до 2349D; HP DeskJet Ink Advantage 2700 All-in-One series (4WS04A, 7FR21A, 7FR20A) (HP) — версии до 2349B, до 2349C, до 2349D
- Что делать: уязвимость устранена производителем — применить исправления: support.hp.com
Сведения об уязвимости
| Идентификаторы | BDU:2024-02739 · CVE-2024-2209 |
| Уровень опасности | Высокий (базовая оценка CVSS 3.1 — 7.3; CVSS 2.0 — 6.8) |
| Вектор CVSS 3.1 | AV:L/ нужен локальный доступ, низкая сложность, нужны права пользователя, требуется участие пользователя, высокое влияние на конфиденциальность, целостность и доступность |
| Наименование ФСТЭК | Уязвимость утилиты обновления микропрограммного обеспечения принтеров HP DeskJet, позволяющая нарушителю выполнить произвольный код |
| Даты | Опубликована: 08.04.2024 · Обновлена ФСТЭК: 08.04.2024 · Выявлена: 26.03.2024 |
| Статус уязвимости | Подтверждена производителем (производитель признал уязвимость) |
| Наличие эксплойта | Данные уточняются |
| Информация об устранении | Уязвимость устранена (исправление выпущено производителем; способ: обновление программного обеспечения) |
| Тип ошибки | CWE-427 — неконтролируемый элемент пути поиска |
| Класс уязвимости | Уязвимость архитектуры · Способ эксплуатации: манипулирование ресурсами |
Уязвимое ПО
- HP DeskJet 2700e All-in-One series (26K72B, 26K67B, 297W8A, 26K68B, 297X0A, 26K70B, 297X1A, 2A9Q5A, 26K72A, 26K69A, 26K70A, 26K71A, 26K68A, 26K67A) (HP) — версии до 2349B, до 2349C, до 2349D · ПО программно-аппаратного средства
- HP DeskJet 2700 All-in-One Printer series (3XV19A, 7FR52A, 7FR57A, 7FR53A, 7FR58A, 7FR61A, 5AR83A, 5AR84A, 5AR85A, 8RK11A, 3XV17A) (HP) — версии до 2349B, до 2349C, до 2349D · ПО программно-аппаратного средства
- HP DeskJet Ink Advantage 2700 All-in-One series (4WS04A, 7FR21A, 7FR20A) (HP) — версии до 2349B, до 2349C, до 2349D · ПО программно-аппаратного средства
Возможные меры по устранению уязвимости
Обновление.
- Использование рекомендации производителя
- support.hp.com/us-en/document/ish_10354903-10354932-16/hp…



