隐藏16年的漏洞影响数百万打印机 - 嘶吼 RoarTalk – 网络安全行业综合服务平台,4hou.com

隐藏16年的漏洞影响数百万打印机

ang010ela 漏洞 2021-07-29 11:00:00
157317
收藏

导语:​研究人员在HP、三星、Xerox打印机驱动中发现高危漏洞,影响数百万打印机。

研究人员在HP、三星、Xerox打印机驱动中发现高危漏洞,影响数百万打印机。

SentinelLabs研究人员在HP、三星、Xerox打印机驱动中发现一个漏洞——CVE-2021-3438,CVSS评分8.8分,由于有漏洞的打印机驱动从2005年开始发布,因此共有数百万打印机受到该漏洞的影响,目前漏洞已经修复。

HP 打印机驱动漏洞

研究人员在配置一款HP打印机时发现了一个2005年发布的打印机驱动文件——SSPORT.SYS。运行该打印机软件后,无论是否完成安装甚至取消安装,驱动也会安装和激活。整个安装过程中甚至不会通知用户。

image.png

用户在配置打印机无线工作或通过USB工作时,驱动就会加载。此外,每次启动后Windows也会加载打印机驱动:

image.png

这使得驱动文件成为攻击的完美目标,因为甚至没有打印机连接,驱动文件也会加载。

驱动文件中有漏洞的函数会通过IOCTL (Input/Output Control) 接收用户模式(User Mode)发送的数据,其中不会验证size参数:

image.png

驱动文件中有漏洞的函数

该函数会用strncpy复制用户输入的字符串,由于size参数是由用户控制的。因此,攻击者就可以覆盖驱动使用的缓存。

研究人员在分析驱动文件时发现了一个硬编码的字符串:"This String is from Device Driver@@@@ "。

image.png

有漏洞的驱动文件中硬编码的字符串

可以看出,驱动文件并不是完全由HP开发的,而是从具有相同功能的微软的Windows驱动样本项目中复制的。幸运的是,微软样本项目中并不含有该漏洞。

漏洞影响

驱动漏洞可以引发非特权用户提升到SYSTEM权限,并在kernel模式下运行代码。滥用这些漏洞可以绕过安全产品。攻击者成功利用该漏洞还可以安装程序、查看、修改、加密和删除数据,以完全用户权限创建新的账户。

武器化该漏洞需要与其他漏洞利用相结合。目前尚未发现该漏洞的再野利用。

受影响的产品

由于有漏洞的驱动文件是2005年发布的,截止目前已经超过16年时间。漏洞存在于HP、三星和Xerox打印机软件中,超过380款打印机受到该漏洞的影响。

image.png

image.png

本文翻译自:https://labs.sentinelone.com/cve-2021-3438-16-years-in-hiding-millions-of-printers-worldwide-vulnerable/如若转载,请注明原文地址
  • 分享至
取消

感谢您的支持,我会继续努力的!

扫码支持

打开微信扫一扫后点击右上角即可分享哟

发表评论

 
本站4hou.com,所使用的字体和图片文字等素材部分来源于原作者或互联网共享平台。如使用任何字体和图片文字有侵犯其版权所有方的,嘶吼将配合联系原作者核实,并做出删除处理。
©2022 北京嘶吼文化传媒有限公司 京ICP备16063439号-1 本站由 提供云计算服务