پژوهشگران امنیتی یک آسیبپذیری خطرناک بالقوه را در ثابتافزار مدلهای مختلف 1 HP کشف کردند که میتواند توسط مهاجمان برای اجرای از راه دور کد دلخواه در چاپگرهای آسیبدیده مورد سوءاستفاده قرار گیرد.
این آسیبپذیری (CVE-۲۰۱۷-۲۷۵۰) که با شدت بالا و با امتیاز ۸٫۱ در نمرهدهی CVSS (نمرهدهی آسیبپذیریها بر اساس میزان خطر) ارزیابی شده است، ناشی از اعتبارسنجی نامناسب بخشهایی از کتابخانههای پیوند پویا (DLL) است که امکان اجرای احتمالی کد دلخواه را به صورت از راه دور در ۵۴ مدل چاپگر آسیبدیده فراهم میکند.
این آسیبپذیریهای امنیتی ۵۴ مدل چاپگر اعم از چاپگرهای HP LaserJet Enterprise، LaserJetManaged، PageWide Enterprise و OfficeJet Enterprise را تحت تاثیر قرار میدهد.
محققان شرکت امنیتی FoxGlove ، هنگامی که امنیت چاپگر HP MFP-۵۸۶ (که در حال حاضر به قیمت ۲ هزار دلار به فروش میرسد) و چاپگرهای HP LaserJet Enterprise M۵۵۳ (که به قیمت ۵۰۰ دلار به فروش میرسد) را تحلیل میکردند این آسیبپذیری اجرای کد از راه دور (RCE) را کشف کردند.
با توجه به مطالب فنی که در روز دوشنبه توسط FoxGlove منتشر شد، محققان قادر بودند که از طریق مهندسی معکوس پروندههایی با فرمت .BDL که در راهحلها و بهروزرسانیهای ثابتافزار HP استفاده شده است، کد دلخواه را در چاپگرهای آسیبدیده اجرا کنند.
محققان گفتند: «فرمت .BDL یک فرمت دودویی اختصاصی بدون هیچگونه مستندات عمومی است. ما به این نتیجه رسیدیم که مهندسی معکوس این فرمت پرونده میتواند سودمند باشد، زیرا به ما این امکان را میدهد تا به دید دقیقتری از بهروزرسانیهای ثابتافزار و راهحلهای نرمافزاری که باهم ترکیب شدهاند، دست یابیم.»
از آنجا که HP سازوکار اعتبارسنجی امضاء را برای جلوگیری از مداخله و نفوذ در سامانه پیادهسازی کرده است، محققان موفق نشدند که یک ثابتافزار مخرب را در چاپگر آسیبدیده بارگذاری کنند.
با این حال، پس از انجام برخی آزمایشات، محققان گفتند که: «ممکن است اعدادی که در int۳۲_۲ و int۳۲_۳ خوانده میشوند، با این روش دستکاری شوند که بخشی از پروندهی DLL که امضای آن تایید شده است بتواند از کد قابل اجرای واقعی که در چاپگر اجرا خواهد شد، جدا شود.»
این محققان توانستند سازوکار اعتبارسنجی امضای دیجیتال مربوط به بستهی «Solution» نرمافزار HP را دور بزنند و یک بار DLL مخرب را اضافه کنند و کد دلخواه را اجرا کنند.
شرکت امنیتی FoxGlove کد منبع ابزارهایی که در طول تحقیقات خود از آنها استفاده کرده را به همراه بار مخرب بدافزار اثبات مفهومی که میتواند از راه دور در چاپگرها نصب شود، در GitHub در دسترس عموم قرار داده است.
اقداماتی که توسط بدافزار اثبات مفهومی انجام میشود موارد زیر هستند:
-این بدافزار یک پرونده را بارگیری میکند
-دستورات 1 در پرونده را در چاپگر اجرا میکند
-برای ۵ ثانیه منتظر میماند
-و دوباره تکرار میکند
شرکت امنیتی FoxGlove در ماه اوت امسال این آسیبپذیری اجرای کد از راه دور را به HP گزارش داد و این شرکت با انتشار بهروزرسانیهای جدید ثابتافزار برای چاپگرهای شرکتی و سازمانی، این مسأله را حل کرد.
برای بارگیری این بهروزرسانی جدید ثابتافزار، از وبگاه HP بازدید کنید، و از بالای صفحه پشتیبانی را انتخاب کنید و بعد نرمافزار و درایور را انتخاب کنید. اکنون، نام محصول یا شماره مدل آن را در کادر جستجو وارد کنید، سپس در نتایج جستجو برای یافتن ثابتافزار پیمایش کنید و بعد از یافتن آن، پروندههای موردنیاز را بارگیری کنید.
برچسب:
نویسنده: میلاد میرزاده