Дыра в миллионах принтеров HP и Xerox 16 лет висела над пользователями

Дыра в миллионах принтеров HP и Xerox 16 лет висела над пользователями

Дыра в миллионах принтеров HP и Xerox 16 лет висела над пользователями

Настраивая новый принтер HP, исследователи из SentinelOne обнаружили работающий драйвер режима ядра SSPORT.SYS выпуска 2005 года. Как оказалось, он содержит никем не описанную уязвимость повышения привилегий, которая актуальна для всех принтеров  HP, Samsung и Xerox, выпущенных за последние 16 лет, — то есть для миллионов периферийных устройств.

Согласно описанию SentinelOne, проблема CVE-2021-3438 вызвана некорректной реализацией функции, которая принимает данные, отправленные в режиме пользователя через IOCTL (Input/Output Control, запрос управления вводом-выводом). Анализ показал, что проверки параметра SIZE при этом не производится, что может спровоцировать ошибку переполнения буфера.

Более того, установка и активация SSPORT.SYS происходят автоматически при запуске программного обеспечения принтера, притом без вывода уведомления пользователю, и отмена установки на этот процесс не влияет. На Windows-машинах уязвимый драйвер загружается при каждом старте системы — даже при отсутствии подключенных принтеров.

По словам авторов находки, эксплуатация CVE-2021-3438 позволяет рядовому пользователю повысить свои привилегии до уровня SYSTEM и выполнить произвольный код в режиме ядра (поскольку уязвимый драйвер локально доступен любому пользователю). Эту уязвимость можно использовать для обхода системной защиты с целью установки сторонних программ, модификации данных или создания новых аккаунтов с полным набором прав.

Уведомление о новой проблеме было направлено в HP в середине февраля. Производитель оценил уязвимость в 8,8 балла по CVSS и к июню выпустил патчи для всех 380+ затронутых продуктов, в том числе выпускаемых под брендом Samsung. Компании Xerox тоже пришлось (PDF) обновлять софт для своих принтеров — совокупно для 12 моделей.

В cPanel нашли критическую уязвимость с повышением прав до root

Исследователи в области информационной безопасности обнаружили критическую уязвимость в cPanel — одной из самых популярных панелей управления веб-хостингом, которая используется для администрирования миллионов сайтов по всему миру.

О проблеме сообщили Сергей Герасимов (СП SolidSoft и Yandex B2B Tech) и Филипп Охонко, старший инженер по прикладным системам в FINRA.

Уязвимость связана с некорректной обработкой путей в API Team Manager. Из-за этой ошибки злоумышленник может выходить за пределы разрешённых директорий в файловой системе и повышать свои привилегии до уровня root.

Речь идёт о действительно серьёзном риске — особенно для сред общего хостинга, где на одной инфраструктуре размещаются сайты сразу нескольких клиентов. В таких условиях успешная эксплуатация уязвимости может затронуть не один проект, а сразу всю площадку.

Исследовательская группа сознательно не раскрывает технические детали эксплуатации. С учётом масштабов распространения cPanel специалисты решили дать администраторам и хостинг-провайдерам время на установку обновлений. Подробный технический разбор обещают опубликовать позже в экспертном блоге компании.

Уязвимость получила идентификатор CVE-2025-66429 и 9,3 балла по шкале CVSS, что соответствует критическому уровню. Она затрагивает все версии cPanel вплоть до 130.0.15 включительно.

Авторы исследования отдельно отметили оперативную реакцию разработчиков cPanel и их профессиональный подход к устранению проблемы. Работа над этим и другими исследованиями ведётся в рамках совместного предприятия Yandex B2B Tech и SolidSoft.

Если вы используете cPanel — это тот случай, когда обновление действительно стоит установить как можно скорее.

RSS: Новости на портале Anti-Malware.ru