关于Print Shellz:HP打印机两个安全漏洞的预警提示

发布时间: 2021-12-13      访问次数: 965

一、漏洞详情

近期有研究人员公开披露了多款HP多功能打印机(MFP)中的两个安全漏洞,这些漏洞统称为Print Shellz,影响了大约150HP打印机型号。

统称为Printing Shellz的两个漏洞为:

HP MFP信息泄露漏洞(CVE-2021-39237

该漏洞是由暴露的物理端口导致的,因此利用该漏洞需要攻击者本地访问,涉及如下型号 HP LaserJetHP LaserJet ManagedHP PageWide HP PageWide Managed等。

HP MFP缓冲区溢出漏洞(CVE-2021-39238

该漏洞攻击复杂度低,无需特殊权限即可被远程利用,且无需与用户交互。该漏洞为“可蠕虫式”严重漏洞,涉及如下型号HP LaserJetHP LaserJet ManagedHP PageWide  HP PageWide Managed等。

攻击者可以利用这些漏洞来获得代码执行权限,其中CVE-2021-39237需要物理访问,而CVE-2021-39238可以远程利用。针对CVE-2021-39238的一个攻击方式涉及跨站打印(XSP)攻击,以获得设备上的代码执行权限。此外,由于CVE-2021-39238可蠕虫利用,攻击者可以利用它来自我复制从而感染网络上的其他MFP

建议受影响用户做好资产自查以及预防工作,以免遭受黑客攻击。

二、影响范围

这两个漏洞影响了大约150HP打印机型号,具体受影响型号及固件更新详见:

https://support.hp.com/us-en/document/ish_5000124-5000148-16/hpsbpi03748

https://support.hp.com/us-en/document/ish_5000383-5000409-16/hpsbpi03749

三、修复建议

目前这些漏洞已经修复。鉴于漏洞的严重性,建议用户尽快更新。

下载链接:https://support.hp.com/cn-zh/drivers