Betroffen ist die Firmware bestimmter Multifunktions- und Laserdrucker für Büroumgebungen. In der Verarbeitung der PCFAX-Rufnummer innerhalb der CPCA-Komponente prüft das Gerät die Länge der übergebenen Daten nicht ausreichend, sodass es zu einem Pufferüberlauf kommt: Daten werden über den vorgesehenen Speicherbereich hinaus geschrieben. Ein Angreifer, der sich im selben Netzsegment wie das Gerät befindet, kann dies ausnutzen, indem er entsprechend präparierte Daten an den Drucker sendet. Als Folge kann das Gerät nicht mehr reagieren und fällt aus, im ungünstigeren Fall lässt sich eigener Programmcode auf dem Drucker ausführen. Damit kann das Gerät unter fremde Kontrolle geraten und als Ausgangspunkt für weitere Angriffe im Netzwerk dienen. Ein vorheriges Anmelden am Gerät ist für den Angriff nicht erforderlich; entscheidend ist allein der Netzzugang. Betroffen sind die jeweils regional vertriebenen Modellvarianten.
CVE-2024-0244
9,8
CRITICAL
CVSS Basis-Score
Beschreibung