الباحث الأمني ​​سيموني مارغريتيلي (معرف com لهذا التطبيق هو com. evilsocket)، كشف عن تفاصيل العديد من الثغرات الأمنية التي تؤثر على حزم CUPS وIPP: CVE-2024-47176، وCVE-2024-47076، وCVE-2024-47175، وCVE-2024-47177. من غير المرجح أن يتم استغلال هذه الثغرات الأمنية في معظم البيئات السحابية نظرًا لمتطلباتها الخاصة بكشف منفذ UDP 631 وحاجة الضحية إلى محاولة طلب طباعة كجزء من طريقة الاستغلال التي تم الكشف عنها حاليًا.

حصلت الثغرات الأمنية على درجات أساسية لـ CVSS تتراوح من 8.0 إلى 9.0. يوصى بالتخفيف من نقاط الضعف هذه وتطبيق التصحيحات.

يمكن لمهاجم بعيد غير مصادق استبدال الطابعات الموجودة بطابعة ضارة أو إضافة طابعة جديدة تحت سيطرته، مما يؤدي إلى تنفيذ أوامر عشوائية عند بدء مهمة طباعة من النظام المتأثر. يبدأ الهجوم بإرسال حزمة UDP إلى المنفذ 631، أو في الشبكات المحلية المحلية، قد ينتحل المهاجمون إعلانات DNS. في الأنظمة الضعيفة، يمكن للمهاجم استغلال ذلك لاستبدال أو تثبيت تكوين الطابعة على نظام الضحية الذي يشير إلى نظام المهاجم. كجزء من خدمة الطباعة، تتمتع الطابعة المثبتة بالقدرة على تنفيذ أوامر عشوائية على النظام الطالب عند تقديم طلب طباعة إليها. في السيناريوهات الأكثر شيوعًا، يتم تشغيل الأوامر بواسطة المستخدم `lp`، الذي لا يتمتع بأي امتيازات.

وفقًا لبيانات Wiz، تحتوي 83% من البيئات السحابية على مثيل واحد على الأقل من الحزم المتأثرة في نطاقات الإصدارات الضعيفة. ومع ذلك، وبالنظر إلى طريقة الاستغلال المعروفة حاليًا، فإننا نقدر أنه من غير المرجح إلى حد كبير استغلال البيئات السحابية عن بُعد، حيث نادرًا ما يتم استخدام أجهزة الطباعة في السحابة، ونادرًا ما يكون منفذ UDP 631 مفتوحًا.

على الرغم من أنه لم يتم الإبلاغ عن أي استغلال ناجح في البرية اعتبارًا من اليوم، 29 سبتمبر 2024، فقد لاحظت Wiz Threat Research عناوين IP التالية التي تحاول الاتصال بـ UDP عبر المنفذ 631، ومن المرجح أن تقوم بمسح هذا المنفذ لأغراض ضارة أو كجزء من البحث الأمني ​​-

194.113.74[.]187 
195.228.75[.]121 
107.170.78[.]108 
107.170.72[.]202 
172.234.96[.]249 
192.34.63[.]88 
143.244.47[.]70 
104.152.52[.]220 

195.228.75[.]121, 143.244.47[.]70, 172.234.96[.]249 و 172.234.96[.]249 وقد تم رصدها أيضًا من قبل DataDog.

يسرد الجدول التالي الثغرات الأمنية والمنتجات المتأثرة بها:

مكافحة التطرف العنيف طَرد الإصدارات المتأثرة
CVE-2024-47176 تصفح الكؤوس الإصدارات تصل إلى 2.0.1 وتتضمن ذلك
CVE-2024-47076 libcupsfilters الإصدارات تصل إلى وتتضمن 2.1b1
CVE-2024-47175 libppd الإصدارات تصل إلى وتتضمن 2.1b1
CVE-2024-47177 مرشحات الكؤوس الإصدارات تصل إلى 2.0.1 وتتضمن ذلك

قام عدد قليل من البائعين بإصدار تصحيحات، ومن الممكن أيضًا تطبيق عوامل التخفيف هذه:

  • تجنب تعريض منفذ UDP 631 وإيقافه/تعطيله cups-browsed.

  • إذا كان دعم CUPS مطلوبًا، فيمكنك تطبيق هذا التخفيف:

    • يحرر /etc/cups/cups-browsed.conf

    • ابحث عن BrowseRemoteProtocols خيار التكوين

    • اضبط الخيار على dnssd (القيمة الافتراضية هي dnssd cups، يزيل cups)

    • إعادة تشغيل cups-browsed استخدام sudo systemctl restart cups-browsed

يمكن لعملاء Wiz استخدام الاستعلام والاستشارات المعدة مسبقًا في Wiz Threat Center للبحث عن المثيلات الضعيفة في بيئتهم.

شاركها.
اترك تعليقاً