服务粉丝

我们一直在努力
当前位置:首页 > 财经 >

惠普将在90天内修复这个严重的 LaserJet 打印机漏洞

日期: 来源:代码卫士收集编辑:Bill Toulas

 聚焦源代码安全,网罗国内外最新资讯!

编译:代码卫士



本周,惠普发布安全公告称,将在90天内修复影响某些企业级打印机固件的一个严重漏洞 (CVE-2023-1707)。该漏洞影响约50款 HP Enterprise LaserJet 和 HP LaserJet Managed Printers 机型。

惠普表示该漏洞的CVSS v3评分为9.1,如遭利用可导致信息泄露后果。尽管评分很高,但由于易受攻击的设备需要运行 FutureSmart 固件版本 5.6 且需要启用 IPsec,因此存在限制性利用上下文。IPsec(互联网协议安全)是一种用于企业网络的IP网络安全协议套件,用于保护远程或内部通信安全并阻止对包括打印机在内的资产的越权访问。

FurtureSmart 可使用户从打印机可用的控制台工作和配置打印机,或者通过 web 浏览器远程访问。在本案例中,该信息泄露漏洞可导致攻击者访问易受攻击的惠普打印机和网络上其它设备之间传输的敏感信息。

如下打印机机型受CVE-2023-1707的影响:

  • HP Color LaserJet Enterprise M455

  • HP Color LaserJet Enterprise MFP M480

  • HP Color LaserJet Managed E45028

  • HP Color LaserJet Managed MFP E47528

  • HP Color LaserJet Managed MFP E785dn、HP Color LaserJet Managed MFP E78523、E78528

  • HP Color LaserJet Managed MFP E786、HP Color LaserJet Managed Flow MFP E786、HP Color LaserJet Managed MFP E78625/30/35、HP Color LaserJet Managed Flow MFP E78625/30/35

  • HP Color LaserJet Managed MFP E877、E87740/50/60/70、HP Color LaserJet Managed Flow E87740/50/60/70

  • HP LaserJet Enterprise M406

  • HP LaserJet Enterprise M407

  • HP LaserJet Enterprise MFP M430

  • HP LaserJet Enterprise MFP M431

  • HP LaserJet Managed E40040

  • HP LaserJet Managed MFP E42540

  • HP LaserJet Managed MFP E730、HP LaserJet Managed MFP E73025、 E73030

  • HP LaserJet Managed MFP E731、HP LaserJet Managed Flow MFP M731、 HP LaserJet Managed MFP E73130/35/40、HP LaserJet Managed Flow MFP E73130/35/40

  • HP LaserJet Managed MFP E826dn、HP LaserJet Managed Flow MFP E826z、HP LaserJet Managed E82650/60/70、HP LaserJet Managed E82650/60/70

惠普公司表示,将在90天内发布固件更新,修复该问题,因此目前无修复方案。

运行 FutureSmart 5.6 的客户可将固件版本降级至 FS 5.5.0.3,缓解该漏洞。惠普指出,“惠普建议客户立即退回该固件的之前版本 (FutureSmart 版本5.5.0.3)。我们将在90天内更新固件,解决该问题。”建议用户从惠普官方下载中心下载该固件包。

惠普公司发布评论指出,“该潜在漏洞的暴露期非常短(2023年2月中旬到2023年3月底),且仅存在于该固件的特定版本 (FutureSmart 5) 中。客户已无法再次下载包含该潜在漏洞的固件版本。在这一短时间内,如果客户使用 IPsec,则从打印机发送的扫描任务数据可能已遭泄漏。只有当用户扫描任务并将其发送到远程位置时,数据才有可能遭暴露。如果客户未部署 TLS 或者其它底层加密机制,则凭据可能遭暴露。该问题是惠普内部测试发现的并立即采取行动。惠普并未发现遭活跃利用的情况。”






代码卫士试用地址:https://codesafe.qianxin.com
开源卫士试用地址:https://oss.qianxin.com









推荐阅读

奇安信入选全球《软件成分分析全景图》代表厂商

120款利盟打印机受严重漏洞影响

数百款惠普打印机易受严重RCE漏洞影响

施乐悄悄修复影响某些打印机中的严重缺陷

惠普修复已存在8年的可蠕虫漏洞,影响150多款多功能打印机

严重漏洞已存在16年,数亿台打印机受影响



原文链接

https://www.bleepingcomputer.com/news/security/hp-to-patch-critical-bug-in-laserjet-printers-within-90-days/


题图:Pixabay License


本文由奇安信编译,不代表奇安信观点。转载请注明“转自奇安信代码卫士 https://codesafe.qianxin.com”。




奇安信代码卫士 (codesafe)

国内首个专注于软件开发安全的产品线。

    觉得不错,就点个 “在看” 或 "赞” 吧~

相关阅读

  • 【Beta版】笔记本电脑选购指南

  • 好久不见!选购指南终于更新了!本次更新的是【Beta版】,部分产品未经过测试,是通过网上可信度较高的渠道获得的数据,进行比对判断后决定推荐。采纳第三方数据并不意味着我们放弃测
  • H!红队内网快速开启HTTP小工具

  • 声明:该公众号分享的安全工具和项目均来源于网络,仅供安全研究与学习之用,如用于其他用途,由使用者承担全部法律及连带责任,与工具作者和本公众号无关。工具介绍红队内网环境中一
  • 美国国防部推出“黑掉五角大楼”网站

  • 聚焦源代码安全,网罗国内外最新资讯!编译:代码卫士美国国防部发布新网站“黑掉五角大楼 (HtP)”,帮助国防站内部的组织机构发布漏洞奖励计划并招聘安全研究员。该网站由数字化
  • 【企业介绍】北京云科安信科技有限公司

  • 一、企业基本信息名称:北京云科安信科技有限公司曾用名:北京众智先导科技有限公司成立:2011年LOGO :联系地址:北京市朝阳区东三环北路2号南银大厦8层915联系电话:010-64687988、40
  • CVE-2023-28434:MinIO未授权RCE

  • 声明:该公众号分享的安全工具和项目均来源于网络,仅供安全研究与学习之用,如用于其他用途,由使用者承担全部法律及连带责任,与工具作者和本公众号无关。Minio 是一个多云对象存储
  • S!爬取补天公益src公司名称脚本

  • 声明:该公众号分享的安全工具和项目均来源于网络,仅供安全研究与学习之用,如用于其他用途,由使用者承担全部法律及连带责任,与工具作者和本公众号无关。import requestsimport js

热门文章

  • “复活”半年后 京东拍拍二手杀入公益事业

  • 京东拍拍二手“复活”半年后,杀入公益事业,试图让企业捐的赠品、家庭闲置品变成实实在在的“爱心”。 把“闲置品”变爱心 6月12日,“益心一益·守护梦想每一步”2018年四
  • 美国对华2000亿关税清单,到底影响有多大?

  • 1 今天A股大跌,上证最大跌幅超过2%。直接导火索是美国证实计划对华2000亿美元产品加征25%关税。 听起来,2000亿美元数目巨大,我们来算笔账。 2000亿美元,按现在人民币汇率

最新文章

  • 在看 | 重磅!Open AI发布ChatGPT 安全方法

  • 网络安全相关资讯,业界发展大事要闻,安在媒体重要发布,甲方社群互动交流,都在安在 · 网安周报。与网安发展同步,采业界资讯共赏,天天见闻,周周必报。本期焦点重磅!Open AI发布ChatG
  • 特斯拉员工被曝私下分享车主隐私

  • 近日,路透社联系了 300 多名特斯拉前员工,其中有十几人选择站出来,为一个严重的隐私问题作证:在 2019 年至 2022 年间,特斯拉员工会通过内部信息系统,私下分享汽车摄像头记录下来
  • 冲击30℃!湖北“体验版初夏”来了

  • 【来源:长江云】气温还将继续上升!据湖北省气象局最新消息,预计今天到明天白天,受高空西北气流控制,湖北省大部地区维持晴天到多云的天气,气温继续回升,最高气温普遍升至20℃~23℃,鄂