安全研究人员公开了影响多款惠普打印机的两个严重漏洞
据The Hacker News网站报道,安全研究人员周二揭露了影响惠普公司150款多功能打印机(MFP)的两个安全漏洞,攻击者可利用这些漏洞窃取敏感信息,并渗透进企业网络以发起其它攻击。
这两个漏洞统称为Print Shellz,由F-Secure 实验室的研究人员 Timo Hirvonen 和 Alexander Bolshev于今年4月29日首次发现:
- CVE-2021-39237(CVSS 评分:7.1)- 影响某些 HP LaserJet、HP LaserJet Managed、HP PageWide 和 HP PageWide Managed 打印机的信息泄露漏洞。
- CVE-2021-39238(CVSS 评分:9.3)- 影响某些 HP Enterprise LaserJet、HP LaserJet Managed、HP Enterprise PageWide 和 HP PageWide Managed 产品的缓冲区溢出漏洞。
Hirvonen 和 Bolshev 解释说:“漏洞在于设备中的通讯板和解析器,攻击者可以利用它们来获得代码执行权,前者需要物理访问,后者可通过远程完成。当攻击成功实施后,攻击者以此实现他们的各种目的,包括窃取信息或将受感染的设备作为滩头阵地对企业组织系统进行攻击。”
CVE-2021-39238高达9.3的CVSS评分也源于这是一个“可蠕虫级”的高危漏洞,能够被利用来自我传播到受感染网络上的其它多功能打印机设备。
研究人员设想了可能的攻击场景:攻击者可在包含社会工程的钓鱼恶意PDF文档中利用字体解析器漏洞,让目标打印文件。另一种方式是把目标引诱访问至恶意网站,网站会自动在受漏洞影响的的多功能打印机上远程打印含有恶意字体的文档,为攻击者提供设备上的代码执行权,这种攻击手段被称为跨站打印攻击。
目前惠普公司已在11月初发布了修复补丁,强烈建议受影响的设备立刻安装补丁。除此以外,在日常使用中也建议在默认状态下强制网络分段,并禁用从USB驱动器进行打印。
参考来源:https://thehackernews.com/2021/11/critical-wormable-security-flaw-found.html

低调大师中文资讯倾力打造互联网数据资讯、行业资源、电子商务、移动互联网、网络营销平台。
持续更新报道IT业界、互联网、市场资讯、驱动更新,是最及时权威的产业资讯及硬件资讯报道平台。
转载内容版权归作者及来源网站所有,本站原创内容转载请注明来源。
- 上一篇
由广入深:从《“十四五”信息通信行业发展规划》看5G建网下一步
“有些人步伐与众不同,那是因为他们听见了远方的鼓声。”美国作家亨利·戴维·梭罗(Henry David Thoreau)在他的《瓦尔登湖》中写道。 中国在5G时代的全面领跑,很大程度上有赖于一个良好的政策环境支持。比如独到的频谱分配和占用费优惠政策为5G网络建设创造了最佳条件,从“双千兆”行动计划到“扬帆计划”行动计划促成了5G产业的蓬勃发展。 如今,中国5G日益进入“深水区”,随着其与社会、经济、民生融合的持续深入,来自消费者、家庭、行业市场的需求加速释放,由量变到质变的临界点即将到来。接下来应沿着怎样的路径前进,突破口在哪里?工信部《“十四五”信息通信行业发展规划》的出台可谓正当其时,为我们指明了方向。 中国5G领跑全球,政策功不可没 如果用一个词来形容5G商用发展,“超乎想象”或许恰如其分。GSA报告显示,截至今年9月底,全球5G商用网络数量达到180张,5G服务在各大洲都已可用;同时,有139个国家和地区的465家运营商投资于推出5G服务的相关举措,包括测试、试验、试点以及计划和实际部署。 “全球看5G,5G看中国”,中国5G自2019年10月正式商用以来,始终引领着全球5G的...
- 下一篇
《IntelliJ IDEA 插件开发》第四节:扩展创建工程向导步骤,开发DDD脚手架
持续坚持原创输出,点击蓝字关注我吧 作者:小傅哥博客:https://bugstack.cn ❝ 沉淀、分享、成长,让自己和他人都能有所收获!😜 ❞ 目录 一、前言 二、需求目的 三、案例开发 1. 工程结构 2. UI 工程配置窗体 3. 配置工程步骤创建 4. 开发脚手架服务 5. 调用脚手架服务 6. 配置模板工程 四、测试验证 五、总结 六、系列推荐 一、前言 研发,要避免自嗨! 你做这个东西的价值是什么?有竞品调研吗?能赋能业务吗?那不已经有同类的了,你为什么还自己造轮子? 你是不是也会被问到这样的问题,甚至可能还有些头疼。但做的时候挺嗨,研究技术嘛,还落地了,多刺激。不过要说价值,好像一时半会还体现不出来,能不能赋能业务就不更不一定了。 可谁又能保证以后不能呢,技术的点是一个个攻克尝试的才有机会再深度学习后把这些内容连成一片,就像单说水、单说沙子、单说泥巴,好像并没有啥用,但把它们凑到一块再给把火,就烧成了砖,砖就码成了墙,墙就盖成房。 二、需求目的 我们这一章节把 freemarker 能力与 IDEA Plugin 插件能力结合,开发一个DDD 脚手架 IDEA 插件...
相关文章
文章评论
共有0条评论来说两句吧...