漏洞复现 | HP、Samsung及Xerox打印机驱动特权提升漏洞(CVE-2021-3438)复现

VSole2021-07-21 16:42:56

0x01 漏洞描述

CVE-2021-3438是一个存在于HP、Samsung和Xerox打印机驱动程序中长达16年的特权提升漏洞,影响超过380个不同型号的HP和Samsung打印机产品,以及十余个Xerox打印机产品。该漏洞源于软件驱动程序中的潜在缓冲区溢出,可能导致特权提升。

HP和Xerox已于2021年5月19日发布安全更新修复该漏洞。今天,360漏洞云监测到安全研究人员公开了该漏洞的技术细节,并于第一时间成功复现了该漏洞。

0x02 危害等级

高危:8.8

0x03 漏洞复现

360漏洞云已成功复现了该漏洞,触发越界写入。演示如下:

完整POC代码已在360漏洞云情报平台发布,360漏洞云情报平台用户可通过平台下载进行安全自检。

0x04 影响版本

受影响产品的完整清单请参考厂商的安全通告:

  • HP
  • https://support.hp.com/us-en/document/ish_3900395-3833905-16
  • Xerox
  • https://securitydocs.business.xerox.com/wp-content/uploads/2021/05/cert_Security_Mini_Bulletin_XRX21K_for_B2XX_PH30xx_3260_3320_WC3025_32xx_33xx.pdf

0x05 修复建议

HP和Xerox已于2021年5月19日发布补丁修复该漏洞,用户请立即安装相应的补丁程序。

信息安全hp
本作品采用《CC 协议》,转载必须注明作者和本文链接
近日,国家信息安全漏洞共享平台(CNVD)收录了惠普笔记本电脑键盘驱动存在的记录器后门漏洞(CNVD-2016-00711)。攻击者利用该漏洞可以监视用户并获取敏感信息。
数字安全时代,数据安全成为继信息安全、网络安全之后新的安全产业轴心。
超过30%的24岁以下员工承认,会直接绕过某些企业安全策略来完成工作。 惠普近期发布的调查研究表明,试图改善远程办公员工网络安全状况的IT团队面临危险而有争议的境况。 HP Wolf Security调查访问了1100位IT决策者,并通过YouGov在线收集了8443位居家办公员工的看法,发布了《反抗与拒绝》(Rebellions & Rejections)报告。
专家称,黑客利用广告进行网络钓鱼以及窃取个人数据和银行信息。RisePro旨在帮助攻击者从受感染的设备中窃取受害者的信用卡、口令和加密钱包。NCF的主要伤是时任英国首相鲍里斯·约翰逊呼吁反对网络领域的恶意行为。卖家还邀请Twitter和Elon Musk购买数据以避免GDPR诉讼。
https://mp.weixin.qq.com/s/-GJi5YUDVru51_exCvowcw13.数字贸易协定 | 贸易谈判中的中美欧数据跨境流动博弈概览9月16日,中国正式提出申请加入《全面与进步跨太平洋伙伴关系协定》。但与此同时,部分CPTPP成员国已经对我国数据跨境和数据本地化方面的规定是否能够符合CPTPP相关条款的纪律要求,提出了质疑。
2021年8月11日,紫光股份旗下新华三集团(以下简称新华三)与绿盟科技集团股份有限公司(以下简称绿盟科技)签署战略合作协议。新华三集团联席总裁、首席技术官兼网络产品线总裁尤学军,新华三集团副总裁、新华三信息安全技术有限公司总裁孙松儿与绿盟科技集团总裁胡忠华、副总裁宫智、曹嘉、欧阳闽泽等领导出席签约仪式,共同见证了协议签署。双方将积极寻求在产品研发、关键技术突破、行业标准制定、市场营销等方面的合作
经济衰退、利率上升、大规模科技裁员,支出也变得保守,对于这些因素的担忧,交易撮合者也因此变得谨慎。
CISO和CIO权衡他们的网络安全职责如何随着业务环境和威胁格局的变化而演变。
模型允许有效理解自然语言,并使用潜在结果的概率分布。我们可以从以下两方面展开来看:1、ChatGPT 带来的网络安全新威胁首先,从开展网络攻击的角度来看,ChatGPT 这类生成式人工智能是偏向于威胁行为者的。其次,目前已经看到有威胁行为者正在使用 ChatGPT 来开发恶意软件。虽然 ChatGPT 的代码编写能力的质量结果好坏参半,但专门从事代码开发的生成式 AI 可以极大地加速恶意软件的开发速度。再者,ChatGPT 大大降低了威胁参与者基于技能的进入成本。
此外,根据Palo Alto Networks发布的一份报告指出,研究人员发现网络钓鱼攻击正在大幅增加,该公司收集的数据显示,从2021年6月到2022年6月,这种攻击大幅增长了1100%。此外,社交媒体上的网络钓鱼也日益普遍,在2022年第一季度,LinkedIn用户成为全球52%的网络钓鱼攻击的目标。在这种情况下,攻击者可以修改组织的源代码来改变和感染最终产品。
VSole
网络安全专家