惠普打印机劫持错误影响150种产品型号。

全球网络安全资讯2021-12-02 14:21:58

安全研究人员在多功能打印机(MFP)中发现了两个漏洞,影响了150种产品型号。

F-Secure安全顾问Timo Hirvonen和Alexander Bolshev在一份详细的报告中写下了他们的发现,Printing Shellz。

具体来说,他们在惠普的MFP M725z设备中发现了一个物理访问端口漏洞(CVE-2021-39237)和一个字体解析错误(CVE-2021-39238)。事实证明,它们影响了FutureSmart系列中的更多产品,这些产品可以追溯到2013年。

CVE-2021-3928是两者中更危险的,因为它可以被远程利用,可能是通过诱骗员工访问恶意网站来进行"跨站点打印"攻击。F-Secure说,在这里,该网站会自动在易受攻击的多功能数码复合机上打印包含恶意制作的字体的文档。

这将允许攻击者在计算机上执行任意代码,以窃取任何打印,扫描或传真的信息,包括设备密码。

该报告声称,它还可能使攻击者能够向企业网络发起更深层次的攻击,以传播勒索软件,从更敏感的数据存储中窃取数据并实现其他目标。

这些错误也是可攻击的,这意味着同一网络上的多个多功能数码复合机可能会自动受到影响。

"人们很容易忘记,现代多功能数码复合机是功能齐全的计算机,威胁行为者可以像其他工作站和端点一样受到损害。就像其他端点一样,攻击者可以利用受感染的设备来破坏组织的基础设施和运营,"F-Secure的Hirvonen解释说。

"经验丰富的威胁行为者将不安全的设备视为机会,因此,像其他端点一样不优先考虑保护其多功能数码复合机的组织会让自己面临像我们研究中记录的攻击。

HP 已针对这些漏洞发布了修补程序,这些漏洞被描述为"中"(CVE-2021-39237)和严重严重性(CVE-2021-39238)。

虽然它们只被认为可以被高级目标攻击者利用,但敦促企业尽快修补它们。

电脑惠普
本作品采用《CC 协议》,转载必须注明作者和本文链接
近日,Binarly 研究人员发现戴尔、惠普和联想的设备仍在使用过时版本的OpenSSL加密库。OpenSSL是一个开放源代码的软件库包,应用程序可以使用这个包来进行安全通信,能够有效防止窃听,同时确认另一端连线者的身份,广泛被应用在互联网的网页服务器上。研究人员通过分析上述制造商使用的设备的固件图像时发现了问题所在。
公司出具的员工辞退通知书上却称,林女士严重违反公司规章制度及严重失职,达不到公司的岗位要求,给予解除劳动合同处理,且无须支付劳动补偿金。目前,林女士正在申请劳动仲裁。马某认为,自己不存在违反公司规章制度的行为,公司不续签的行为属于违法解除劳动合同,应支付赔偿金。公司称,马某存在伪造病假、骗取休假等违纪行为,违反了公司奖惩制度规定。
惠普 OMEN 笔记本电脑和台式游戏计算机中的一个高度严重漏洞(被跟踪为CVE-2021-3437)使数百万系统面临 DoS 和特权升级攻击。
谁将左右AI PC未来?
2024-01-19 15:39:02
在过去一年,以大模型为代表的生成式人工智能(GenAI)席卷全球,消费端对于GenAI的普惠期待与日俱增。2023年以来,AI PC被视作个人大模型普惠的第一终端,其受追捧程度甚至超过了智能手机。
最初的漏洞编号是CVE-2022-21894,已在今年1月份修复,而本次发布的补丁修复的是运行 Windows 10 和 11 版本以及 Windows Server 2008及之后版本的系统上被活跃利用的另外一个缓解措施。BlackLotus bootkit 是首个已知的可绕过 Secure Boot 防御措施的真实恶意软件,它可在用户电脑开始加载 Windows 及其很多安全防御措施前,执行恶意代码。运行 Windows 11 的个人电脑必须启用 Secure Boot 才能满足该软件的系统要求。微软称能物理访问系统或拥有管理员权限的攻击者可利用该漏洞。
利用Windows 0 day 漏洞投放Qbot恶意软件
根据安全服务商HP Wolf Security公司日前的调查,随着企业员工的工作如今变得越来越分散,IT领导者表示,防御固件攻击比以往任何时候都更加困难。
5月13日讯,近日据外媒报道,荷兰埃因霍温科技大学研究员比约恩·鲁伊滕贝格透露,所谓的Thunderspy攻击只需不到五分钟的时间即可对设备进行物理访问入侵,并且该攻击会影响2019年之前生产的任何PC。
为了防范此类攻击,用户通常放置市面上可买到的网络摄像头隐私罩,从物理上屏蔽网络摄像头。研究人员将原型命名为TickTock,并在他们的最近发表的论文中详细说明了它的工作原理。这些攻击通常利用恶意软件远程访问网络摄像头和麦克风,以便监视受害用户。研究团队设计并实现了一个概念验证系统来演示TickTock的可行性。
全球网络安全资讯
暂无描述