A nyomtatók szivárogtatják a jelszót – veszélyben az irodák

A nyomtatók szivárogtatják a jelszót – veszélyben az irodák
Több mint 689 Brother, valamint 53 más Fujifilm, Toshiba és Konica Minolta nyomtatómodell esetében a gyári adminisztrátori jelszó egyszerűen generálható távolról – a súlyos biztonsági hiba ráadásul jelenleg javíthatatlan a már legyártott eszközökön.

Nyolc sebezhetőség egyszerre

A Brother készülékek átfogó vizsgálata során nyolc különböző sérülékenységet találtak, melyek közül a legkritikusabb (CVE-2024-51978) az, hogy bárki megszerezheti a nyomtató alapértelmezett adminisztrátori jelszavát. Más hibák érzékeny adatokat szivárogtathatnak ki, távoli kódfuttatást, eszköz-összeomlást vagy hálózati támadásokat tehetnek lehetővé. Az érintett portok többek között a 80-as (HTTP), 443-as (HTTPS), 631-es (IPP) és 9100-as (PJL).

A problémák nem minden modellt érintenek egyformán, de a Brother mellett legalább 46 Fujifilm, 6 Konica Minolta, 5 Ricoh és 2 Toshiba készülék is sebezhető.

Jelszógenerálás: egyszerűen visszafejthető

A veszélyes alapértelmezett jelszót gyártás közben hozzák létre, egyedi, de könnyen visszafejthető algoritmus alapján: a sorozatszám első 16 karakteréhez hozzáadnak 8 bájtot egy statikus tábla alapján, ebből SHA256 hash, majd Base64 kódolás történik, végül az eredmény első nyolc karakterét néhány speciális jellel módosítják.

A támadók a sorozatszámot könnyedén megszerezhetik, ezt követően pillanatok alatt előállíthatják a bejelentkezéshez szükséges jelszót, átvehetik a teljes irányítást, kinyerhetnek adatokat, vagy továbbterjedhetnek a vállalati hálózaton.

Javítás: csak a jövőbeli eszközöknél

A gyártók május óta teszik elérhetővé a szükséges firmware-frissítéseket, azonban a fő probléma (CVE-2024-51978) a hardveres jelszógeneráló logikából ered, így ezt a már legyártott eszközökön nem lehet véglegesen orvosolni firmware-frissítéssel. A Brother ezért már csak megváltoztatott gyártási folyamattal készíti az érintett típusokat.

Akinek érintett Brother modellje van, változtassa meg az adminisztrátori jelszót, telepítse a legfrissebb firmware-t, és korlátozza a nyomtató admin felületéhez való hozzáférést! Célszerű tiltani a hozzáférést ismeretlen vagy külső hálózatok, illetve nem biztonságos protokollok felől.

További részletes útmutatók a gyártók biztonsági közleményeiben érhetők el.

2025, adrienne, www.bleepingcomputer.com alapján


Legfrissebb posztok

Az erdők titkos légszennyezői: a diterpének hatása
MA 15:01

Az erdők titkos légszennyezői: a diterpének hatása

A fákból származó diterpének eddig kevéssé vizsgált hatást gyakorolhatnak a légköri részecskék – úgynevezett aeroszolok – képződésére...

A Vietnam Airlines adatbotránya: 7,5 millió utas bajban
MA 14:58

A Vietnam Airlines adatbotránya: 7,5 millió utas bajban

2025 júniusában súlyos adatlopás érte a Vietnam Airlines-t: a Salesforce rendszerük feltörése után 7,5 millió utas adatai szivárogtak ki...

Az MI-haditechnológia új trónkövetelője: Govini átírja a szabályokat
MA 14:30

Az MI-haditechnológia új trónkövetelője: Govini átírja a szabályokat

🤖 Az amerikai Govini már túl is lépte a 37 milliárd forintos (100 millió USD) éves ismétlődő árbevételt, miközben újabb, 55 milliárd forintos (150 millió USD) tőkeinjekcióhoz jutott a Bain Capitaltól...

MA 14:00

Az Apple bekebelezi a Prompt MI-t, és megint mindent visz

Az Apple már a végső tárgyalásokat folytatja, hogy megszerezze a Prompt MI tehetségeit és fejlett technológiáját...

Az ipar titkos fegyvere, ha a mesterséges intelligencia főz, többet ad egyszerű melegítésnél
MA 13:30

Az ipar titkos fegyvere, ha a mesterséges intelligencia főz, többet ad egyszerű melegítésnél

A vegyiparban a hőenergia előállítása minden, csak nem hatékony: a jelenlegi módszerek általában az egész reaktort felforrósítják, miközben valójában csak néhány milliárd atomban zajlik le a reakció...

Az áttörés: Peptid nanocsövek véget vethetnek a kemoterápia kudarcának
MA 13:01

Az áttörés: Peptid nanocsövek véget vethetnek a kemoterápia kudarcának

🧠 A spanyolországi Santiago de Compostela Egyetem kutatói új molekuláris módszert dolgoztak ki, amely lehetővé teszi, hogy a daganatellenes szerek, például a széles körben alkalmazott doxorubicin hatékonyan eljussanak a tumorsejtek sejtmagjába...

Az új bérlopó támadás: így tűnnek el a fizetések
MA 12:59

Az új bérlopó támadás: így tűnnek el a fizetések

💰 A Microsoft figyelmeztetést adott ki egy új típusú csalás miatt, amelyben támadók alkalmazottak fizetését térítik el a saját számlájukra...

Az ingyenes könyv, amely megmenti a digitális életedet
MA 12:29

Az ingyenes könyv, amely megmenti a digitális életedet

📚 A digitális bűnözés egyre ravaszabb, a kibertámadások pedig nemcsak a nagyvállalatokat, hanem mindenkit fenyegetnek, legyen szó egyszerű felhasználóról vagy óriáscégről...

A Lakers-meccsek új szintre lépnek az Apple Immersive-ben
MA 12:01

A Lakers-meccsek új szintre lépnek az Apple Immersive-ben

🏀 Idén teljesen új élmény várja az NBA-rajongókat: a Los Angeles Lakers mérkőzéseit mostantól az Apple Immersive technológiával, az Apple Vision Pro szemüvegen keresztül nézhetik...