现代教育技术中心
 首页 |  中心概况 |  校园网络 |  网络服务 |  常用资源 |  信息资源 |  网络课堂 |  网络安全宣传周 |  网站地图 
信息查询:
 
软件下载

超实用十大网络安全防范对策 2024/02/08
关于QQ Windows客户端、WPS Office软件存在漏洞的紧急通知 2023/08/29
关于HP打印机两个安全漏洞的预警 2021/12/02
关于微软多个安全漏洞的预警 2021/11/10
关于Apache HTTP Server 代码问题漏洞的预警 2021/11/01
关于Oracle多个安全漏洞的预警 2021/10/20



 
当前位置: 首页>>信息资源>>安全公告>>正文

关于HP打印机两个安全漏洞的预警
 网络与计算中心

一、 漏洞介绍

2021年11月30日,研究人员公开披露了多款HP多功能打印机(MFP)中的两个安全漏洞,这些漏洞统称为Print Shellz,影响了大约 150 种HP打印机型号。

二、漏洞详情

Printing Shellz的两个漏洞为:

HP MFP信息泄露漏洞(CVE-2021-39237)

该漏洞是由暴露的物理端口导致的,因此利用该漏洞需要攻击者本地访问。涉及如下型号 HPLaserJet、HP LaserJet Managed、HPPageWide 和 HP PageWide Managed等。

HP MFP缓冲区溢出漏洞(CVE-2021-39238)

该漏洞的攻击复杂度低,无需特殊权限即可被远程利用,且无需与用户交互。需要注意的是,该漏洞为“可蠕虫式”严重漏洞,涉及如下型号HPLaserJet、HP LaserJet Managed、HPPageWide 和 HP PageWide Managed等。

攻击者可以利用这些漏洞来获得代码执行权限,其中CVE-2021-39237需要物理访问,而CVE-2021-39238可以远程利用。针对CVE-2021-39238的一个攻击方式涉及跨站打印(XSP)攻击,以获得设备上的代码执行权限。此外,由于CVE-2021-39238可蠕虫利用,这意味着攻击者可以利用它来自我复制到受感染网络上的其他 MFP。

三、修复建议

目前这些漏洞已经修复。鉴于漏洞的严重性,建议用户尽快更新。

下载链接:

https://support.hp.com/cn-zh/drivers

关闭窗口

网络与计算中心  地址:四川省攀枝花市东区机场路10号
电话:0812-3370429    ICP备案号: 蜀ICP备05017906号-1