A nyomtatók szivárogtatják a jelszót – veszélyben az irodák

A nyomtatók szivárogtatják a jelszót – veszélyben az irodák
Több mint 689 Brother, valamint 53 más Fujifilm, Toshiba és Konica Minolta nyomtatómodell esetében a gyári adminisztrátori jelszó egyszerűen generálható távolról – a súlyos biztonsági hiba ráadásul jelenleg javíthatatlan a már legyártott eszközökön.

Nyolc sebezhetőség egyszerre

A Brother készülékek átfogó vizsgálata során nyolc különböző sérülékenységet találtak, melyek közül a legkritikusabb (CVE-2024-51978) az, hogy bárki megszerezheti a nyomtató alapértelmezett adminisztrátori jelszavát. Más hibák érzékeny adatokat szivárogtathatnak ki, távoli kódfuttatást, eszköz-összeomlást vagy hálózati támadásokat tehetnek lehetővé. Az érintett portok többek között a 80-as (HTTP), 443-as (HTTPS), 631-es (IPP) és 9100-as (PJL).

A problémák nem minden modellt érintenek egyformán, de a Brother mellett legalább 46 Fujifilm, 6 Konica Minolta, 5 Ricoh és 2 Toshiba készülék is sebezhető.

Jelszógenerálás: egyszerűen visszafejthető

A veszélyes alapértelmezett jelszót gyártás közben hozzák létre, egyedi, de könnyen visszafejthető algoritmus alapján: a sorozatszám első 16 karakteréhez hozzáadnak 8 bájtot egy statikus tábla alapján, ebből SHA256 hash, majd Base64 kódolás történik, végül az eredmény első nyolc karakterét néhány speciális jellel módosítják.

A támadók a sorozatszámot könnyedén megszerezhetik, ezt követően pillanatok alatt előállíthatják a bejelentkezéshez szükséges jelszót, átvehetik a teljes irányítást, kinyerhetnek adatokat, vagy továbbterjedhetnek a vállalati hálózaton.

Javítás: csak a jövőbeli eszközöknél

A gyártók május óta teszik elérhetővé a szükséges firmware-frissítéseket, azonban a fő probléma (CVE-2024-51978) a hardveres jelszógeneráló logikából ered, így ezt a már legyártott eszközökön nem lehet véglegesen orvosolni firmware-frissítéssel. A Brother ezért már csak megváltoztatott gyártási folyamattal készíti az érintett típusokat.

Akinek érintett Brother modellje van, változtassa meg az adminisztrátori jelszót, telepítse a legfrissebb firmware-t, és korlátozza a nyomtató admin felületéhez való hozzáférést! Célszerű tiltani a hozzáférést ismeretlen vagy külső hálózatok, illetve nem biztonságos protokollok felől.

További részletes útmutatók a gyártók biztonsági közleményeiben érhetők el.

2025, adrienne, www.bleepingcomputer.com alapján


Legfrissebb posztok

Neandervölgyi gének árulhatják el, miért tűntünk el

MA 20:01

Neandervölgyi gének árulhatják el, miért tűntünk el

Egy egyszerű aminosavcsere az ADSL nevű génben talán kulcsszerepet játszott abban, hogy mi, mai emberek túléltük, míg legközelebbi rokonaink, a neandervölgyiek és a gyenyiszovaiak kihaltak. Az ADSL, vagyis...

USA-sokk: A kormány titokban megszerezte az Intel 10%-át?

MA 19:51

USA-sokk: A kormány titokban megszerezte az Intel 10%-át?

🇺🇸 Donald Trump bejelentette, hogy az Egyesült Államok megállapodott az Intel tízszázalékos részesedésének megvásárlásáról, ami 3 700 milliárd forintot jelent. Az üzletet Trump és az Intel vezérigazgatója, Lip-Bu Tan közötti...

Az okos zár, amire tényleg érdemes pénzt kiadni

MA 19:26

Az okos zár, amire tényleg érdemes pénzt kiadni

🔐 A Kwikset Halo Select okos zár most végre akciós: 94 000 forintért lehet hozzájutni, ami 7000 forinttal olcsóbb a megszokottnál – ez az első alkalom, hogy a tavaly...

Az amerikai állam is beszállt az Intel üzletbe, Trump ismét nagyot húzott

MA 19:02

Az amerikai állam is beszállt az Intel üzletbe, Trump ismét nagyot húzott

Az amerikai chipiparban új korszak kezdődött, miután Donald Trump amerikai elnök, aki magát “mesteralkusznak” nevezi, különös megállapodást kötött az Intel-lel. Az üzlet keretében az Intel frissen kinevezett vezérigazgatója,...

Okos tapasz, tényleg leküzdhetik vele az amerikaiak az elhízást?

MA 18:27

Okos tapasz, tényleg leküzdhetik vele az amerikaiak az elhízást?

Kicsi, hordható tapaszok, amelyek folyamatosan figyelik a vércukorszintedet, és az adatokat azonnal az okostelefonodra küldik – már nem csak a cukorbetegek kiváltsága. Ezek a modern vércukorszint-mérők egyre népszerűbbek...

A Starship újabb tesztje: még mindig nem biztos a Holdra vezető út

MA 18:01

A Starship újabb tesztje: még mindig nem biztos a Holdra vezető út

🚀 A SpaceX hétfőn ismét megpróbálkozik a gigantikus Starship megarakéta indításával, miután egy műszaki hiba miatt 24 órával elhalasztották a kilövést. Ez lesz a tizedik tesztrepülés a 123 méter...


MA 17:51

Az amerikai űrrepülő titkos küldetése: GPS helyett kvantumnavigáció

Az X-37B, az USA katonai űrrepülője évek óta foglalkoztatja a közvéleményt titkos küldetéseivel. Most minden eddiginél korszerűbb technológiát tesztel: a kvantuminerciális szenzort, amely forradalmasíthatja a navigációt ott, ahol...

Az idei hurrikánszezon: Készülj fel időben, ne utólag bánkódj!

MA 17:27

Az idei hurrikánszezon: Készülj fel időben, ne utólag bánkódj!

Az első, Erinis névre keresztelt 2025-ös hurrikán ugyan elkerüli az Egyesült Államok szárazföldi részét, de ismét rámutat arra, mennyire fontos vészhelyzeti tervet készíteni. Az atlanti hurrikánszezon november 30-ig...


MA 17:00

Az emberi beszéd rejtett ritmusa: minden nyelvben ugyanaz a tempó

A spontán beszélgetések természetes ritmusa nem véletlen: egy új kutatás szerint az emberek világszerte, bármilyen nyelven beszélnek is, ösztönösen 1,6 másodperces egységekben tagolják mondanivalójukat. Dr. Maya Inbar és...