HP, yüzlerce LaserJet Pro, PAGEWIDE PRO, Officejet, işletme, geniş formatı ve deskjet yazıcı modellerini etkileyen üç kritik ciddiyet açıklığı için güvenlik danışmanlıklarını yayınlamıştır.
İlk güvenlik bülteni, etkilenen makinede uzaktan kod yürütülmesine yol açabilecek bir tampon taşma hatası hakkında uyarır. CVE-2022-3942 olarak takip edilen güvenlik sorunu Trend Micro'nun sıfır gün girişimi ekibi tarafından bildirildi.
Ortak güvenlik açığı skorlama sistemi (CVSS) ile hesaplandığı gibi 8.4 (yüksek) bir ciddiyet skoru ile birlikte gelmesine rağmen, HP, böcek'in ciddiyetini kritik olarak listeler.
"Bazı HP baskı ürünleri ve dijital gönderme ürünleri, link-local çok noktaya yayın adı çözünürlüğü veya llmnr kullanımıyla potansiyel uzaktan kod yürütme ve tampon taşmasına karşı savunmasız olabilir." danışmanlığı okur.
HP, etkilenen ürünlerin çoğu için ürün yazılımı güvenliği güncellemelerini yayınlamıştır. Yama olmadan modeller için, Şirket, Ağ Ayarlarında LLMNR (Link-Local Multicast Adı Çözünürlüğü) devre dışı bırakılmasını sağlayan azaltma talimatları sağlar.
LaserJet Pro için Katıştırılmış Web Sunucusu (EWS) kullanarak kullanılmayan ağ protokollerini devre dışı bırakma adımları burada mevcuttur. Diğer ürün kategorileri burada yayınlanan kılavuzu takip edebilir.
HP'den ikinci bir güvenlik bülteni, bilgi açıklaması, uzaktan kod yürütülmesi ve hizmet reddinden yararlanılabilecek iki kritik ve bir yüksek ciddiyetli güvenlik açığını uyarır.
Üç güvenlik açıklaması CVE-2022224291 (yüksek şiddiyet skoru: 7.5), CVE-2022-24292 (Kritik Ciddiyet Skoru: 9.8) ve CVE-2022-24293 (Eleştirel Ciddiyet Skoru: 9.8) olarak izlenir. Onları raporlamak için kredi, sıfır gün girişimi ekibine de gider.
Bu durumda da, resmi öneri yazıcı yazılımınızı belirtilen sürümlere güncellemektir, ancak bu etkilenen tüm modeller için bu mevcut değildir.
Listelenen LaserJet Pro modellerinden biri için sorunu çözmek için bir azaltma tavsiyesi yoktur, ancak beklemede olarak işaretlenmiştir, bu nedenle bunun için güvenlik güncellemeleri yakında temin edilebilir.
Diğer tüm modellerin yöneticilerinin, HP'nin resmi yazılımını ve şoförün indirmesini ziyaret edebilir, cihaz modellerini seçmek için gezin ve en son ürün yazılımı sürümünü yükleyebilir.
Bu güvenlik açıkları hakkında pek fazla ayrıntı yayınlanmamış olsa da, uzaktan kod yürütülmesi ve bilgi açıklamasının yankıları genellikle uzakta ve potansiyel olarak korkunçtur.
Bu nedenle, güvenlik güncelleştirmelerinin en kısa sürede uygulanması önerilir, cihazları bir ağ güvenlik duvarının arkasına yerleştirin ve uzaktan erişim kısıtlama politikaları uygulayın.
HP Yamalar 16 UEFI Ürün Yazılımı Hatası Gizli Kötü Amaçlı Yazılım Enfeksiyonlarına İzin Veriyor
Erişim: 7 güvenlik açıkları Darbe tıbbi ve iot cihazları
CISA, ORG'leri aktif olarak sömürülür, Windows Ciddersam Hatası
PHP her yerde rce kusurları binlerce WordPress sitesini tehdit ediyor
CWP hataları, Linux sunucularında kök olarak kod yürütülmesine izin verir, şimdi yama
Kaynak: Bleeping Computer