เบŠเปˆเบญเบ‡เป‚เบซเบงเปˆเบ—เบตเปˆเบชเบฒเบกเบฒเบ”เบ‚เบนเบ”เบฎเบตเบ”เบ—เบฒเบ‡เป„เบเปƒเบ™เป€เบŠเบตเบšเป€เบงเบตเบžเบดเบก CUPS

Simone Margaritelli, เบœเบนเป‰เบ‚เบฝเบ™เป„เบŸเบงเป OpenSnitch เปเบฅเบฐเป‚เบ›เบฃเปเบเบฃเบกเบงเบดเป€เบ„เบฒเบฐเป€เบ„เบทเบญเบ‚เปˆเบฒเบ bettercap, เป„เบ”เป‰เป€เบ›เบตเบ”เป€เบœเบตเบเบ‚เปเป‰เบกเบนเบ™เบเปˆเบฝเบงเบเบฑเบšเบŠเปˆเบญเบ‡เป‚เบซเบงเปˆเบ—เบตเปˆเบชเบณเบ„เบฑเบ™เบ—เบตเปˆเป€เบ„เบตเบเบ›เบฐเบเบฒเบ”เบกเบฒเบเปˆเบญเบ™เปœเป‰เบฒเบ™เบตเป‰ เป€เบŠเบดเปˆเบ‡เบญเบฐเบ™เบธเบเบฒเบ”เปƒเบซเป‰เบกเบตเบเบฒเบ™เป‚เบˆเบกเบ•เบตเบˆเบฒเบเป„เบฅเบเบฐเป„เบเบ•เปเปˆเบเบฒเบ™เปเบˆเบเบขเบฒเบ GNU.Linux, Solaris, FreeBSD, เปเบฅเบฐเบฅเบฐเบšเบปเบš BSD เบญเบทเปˆเบ™เป†เบˆเบณเบ™เบงเบ™เปœเบถเปˆเบ‡. เบเบฒเบ™เบ›เปˆเบญเบเบญเบญเบเบกเบฒเปƒเบ™เป€เบšเบทเป‰เบญเบ‡เบ•เบปเป‰เบ™เปเบกเปˆเบ™เบเบณเบ™เบปเบ”เป„เบงเป‰เปƒเบ™เบงเบฑเบ™เบ—เบต 6 เบ•เบธเบฅเบฒ, เปเบ•เปˆเบเป‰เบญเบ™เบเบฒเบ™เบฎเบปเปˆเบงเป„เบซเบผ, เบ‚เปเป‰เบกเบนเบ™เบ•เป‰เบญเบ‡เป„เบ”เป‰เบ›เปˆเบญเบเบญเบญเบเบกเบฒเบเปˆเบญเบ™เบเบณเบ™เบปเบ”, เบเปˆเบญเบ™เบ—เบตเปˆเบเบฒเบ™เปเบˆเบเบขเบฒเบเบชเปˆเบงเบ™เปƒเบซเบเปˆเบˆเบฐเบกเบตเป€เบงเบฅเบฒเบญเบฑเบšเป€เบ”เบ”เปเบžเบฑเบเป€เบเบ”เบ‚เบญเบ‡เบžเบงเบเบกเบฑเบ™. เบŠเปˆเบญเบ‡เป‚เบซเบงเปˆเบ”เบฑเปˆเบ‡เบเปˆเบฒเบงเบชเบปเปˆเบ‡เบœเบปเบ™เบเบฐเบ—เบปเบšเบ•เปเปˆเป€เบŠเบตเบšเป€เบงเบตเบเบฒเบ™เบžเบดเบก CUPS เปเบฅเบฐเบญเบฐเบ™เบธเบเบฒเบ”เปƒเบซเป‰เบกเบตเบเบฒเบ™เบ›เบฐเบ•เบดเบšเบฑเบ”เบฅเบฐเบซเบฑเบ”เบˆเบฒเบเป„เบฅเบเบฐเป„เบเป‚เบ”เบเบšเปเปˆเบ•เป‰เบญเบ‡เบเบงเบ”เบชเบญเบšเบ„เบงเบฒเบกเบ–เบทเบเบ•เป‰เบญเบ‡.

เบ™เบฑเบเบ„เบปเป‰เบ™เบ„เบงเป‰เบฒเบ—เบตเปˆเป„เบ”เป‰เบเปเบฒเบ™เบปเบ”เบšเบฑเบ™เบซเบฒเบ”เบฑเปˆเบ‡เบเปˆเบฒเบงเป„เบ”เป‰เบเบฐเบเบฝเบกเบ•เบปเป‰เบ™เปเบšเบšเบเบฒเบ™เป€เบฎเบฑเบ”เบงเบฝเบเบ‚เบญเบ‡เบเบฒเบ™เบ‚เบนเบ”เบฎเบตเบ”เบ—เบตเปˆเปƒเบŠเป‰เบเบฒเบ™เบ›เบฐเบชเบปเบกเบ›เบฐเบชเบฒเบ™เบ‚เบญเบ‡เบŠเปˆเบญเบ‡เป‚เบซเบงเปˆเบซเบผเบฒเบเปเบฅเบฐเบญเบฐเบ™เบธเบเบฒเบ”เปƒเบซเป‰เบ›เบฐเบ•เบดเบšเบฑเบ”เบฅเบฐเบซเบฑเบ”เบซเปˆเบฒเบ‡เป„เบเบชเบญเบเบซเบผเบตเบเบ”เป‰เบงเบเบชเบดเบ”เบ—เบดเบ‚เบญเบ‡เบ‚เบฐเบšเบงเบ™เบเบฒเบ™เบ›เบธเบ‡เปเบ•เปˆเบ‡เบงเบฝเบเบžเบดเบก CUPS (เป‚เบ”เบเบ›เบปเบเบเบฐเบ•เบดเปเบกเปˆเบ™เบœเบนเป‰เปƒเบŠเป‰ "lp"). เบเบฒเบ™เบ‚เบนเบ”เบฎเบตเบ”เบญเบฐเบ™เบธเบเบฒเบ”เปƒเบซเป‰เบ—เปˆเบฒเบ™เบชเบฒเบกเบฒเบ”เบ—เบปเบ”เปเบ—เบ™เบ•เบปเบงเบเปเบฒเบ™เบปเบ”เบเบฒเบ™เป€เบ„เบทเปˆเบญเบ‡เบžเบดเบกเบ‚เบญเบ‡เบœเบนเป‰เปƒเบŠเป‰เบขเปˆเบฒเบ‡เบ‡เบฝเบšเป†เบซเบผเบทเป€เบžเบตเปˆเบกเป€เบ„เบทเปˆเบญเบ‡เบžเบดเบกเปƒเบซเบกเปˆเบ—เบตเปˆเบเปˆเบฝเบงเบ‚เป‰เบญเบ‡เบเบฑเบšเป€เบ„เบทเปˆเบญเบ‡เปเบกเปˆเบ‚เปˆเบฒเบ IPP เบ—เบตเปˆเบ–เบทเบเป‚เบˆเบกเบ•เบต, เป€เบŠเบดเปˆเบ‡เบญเบญเบเบ„เปเบฒเบญเบฐเบ—เบดเบšเบฒเบ PPD เบญเบญเบเปเบšเบšเบžเบดเป€เบชเบ”เบ‚เบญเบ‡เป€เบ„เบทเปˆเบญเบ‡เบžเบดเบกเบเบฒเบ™เบ›เบธเบ‡เปเบ•เปˆเบ‡ PPD เบ™เบตเป‰เปƒเบ™เบฅเบฐเบซเบงเปˆเบฒเบ‡เบเบฒเบ™เป€เบ›เบตเบ”เบ•เบปเบงเบ‚เบญเบ‡เบงเบฝเบเบžเบดเบกเบ™เปเบฒเป„เบ›เบชเบนเปˆเบเบฒเบ™เบ›เบฐเบ•เบดเบšเบฑเบ” เบฅเบฐเบซเบฑเบ”เบ‚เบญเบ‡เบœเบนเป‰เป‚เบˆเบกเบ•เบต (เบกเบฑเบ™เป€เบ›เบฑเบ™เบชเบดเปˆเบ‡เบˆเปเบฒเป€เบ›เบฑเบ™เบชเปเบฒเบฅเบฑเบšเบœเบนเป‰เบ–เบทเบเป€เบ„เบฒเบฐเบฎเป‰เบฒเบเป€เบžเบทเปˆเบญเป€เบฅเบตเปˆเบกเบ•เบปเป‰เบ™เบเบฒเบ™เบžเบดเบกเปƒเบชเปˆเป€เบ„เบทเปˆเบญเบ‡เบžเบดเบกเบ—เบตเปˆเบ›เปˆเบฝเบ™เปเบ—เบ™เบซเบผเบทเบ›เปˆเบฝเบ™เปเบ—เบ™เป‚เบ”เบเบœเบนเป‰เป‚เบˆเบกเบ•เบต).

เบฅเบฐเบšเบปเบšเบ—เบตเปˆเบกเบตเบ„เบงเบฒเบกเบชเปˆเบฝเบ‡เบ•เปเปˆเบเบฒเบ™เป‚เบˆเบกเบ•เบต เป€เบŠเบตเบšเป€เบงเบต เบเบฒเบ™เบžเบดเบก CUPS เปเบฅเบฐเบ‚เบฐเบšเบงเบ™เบเบฒเบ™เบ—เปˆเบญเบ‡เป€เบงเบฑเบš cups เบ—เบตเปˆเบเบณเบฅเบฑเบ‡เปเบฅเปˆเบ™, เป€เบŠเบดเปˆเบ‡เบเบญเบกเบฎเบฑเบšเบเบฒเบ™เป€เบŠเบทเปˆเบญเบกเบ•เปเปˆเป€เบ„เบทเบญเบ‚เปˆเบฒเบเปƒเบ™เบžเบญเบ” 631 (UDP). เบเบฒเบ™เป‚เบˆเบกเบ•เบตเบเบฑเบ‡เบชเบฒเบกเบฒเบ”เบ›เบฐเบ•เบดเบšเบฑเบ”เป„เบ”เป‰เบˆเบฒเบเป€เบ„เบทเบญเบ‚เปˆเบฒเบเบ—เป‰เบญเบ‡เบ–เบดเปˆเบ™, เบšเปˆเบญเบ™เบ—เบตเปˆเบเบฒเบ™เป€เบ‚เบปเป‰เบฒเป€เบ–เบดเบ‡ เป€เบ„เบทเปˆเบญเบ‡เปเบกเปˆเบ‚เปˆเบฒเบ เป‚เบ›เป‚เบ•เบ„เบญเบ™ zeroconf, mDNS, เบซเบผเบท DNS-SD เบ–เบทเบเบ™เปเบฒเปƒเบŠเป‰เบชเปเบฒเบฅเบฑเบšเบเบฒเบ™เบžเบดเบก. เบกเบตเบžเบฝเบ‡เปเบ•เปˆเบเบฒเบ™เบ•เบฑเป‰เบ‡เบ„เปˆเบฒ cups-browsed เบ—เบตเปˆเบกเบตเบžเบฒเบฅเบฒเบกเบดเป€เบ•เบต BrowseRemoteProtocols เบ•เบฑเป‰เบ‡เป€เบ›เบฑเบ™ "cups" เปƒเบ™เป„เบŸเบฅเปŒ /etc/cups/cups-browsed.conf เป€เบ—เบปเปˆเบฒเบ™เบฑเป‰เบ™เบ—เบตเปˆเบกเบตเบ„เบงเบฒเบกเบชเปˆเบฝเบ‡. เปƒเบ™เบเบฒเบ™เปเบˆเบเบขเบฒเบเบ—เบตเปˆเบญเบตเบ‡เปƒเบชเปˆ systemd, เบ—เปˆเบฒเบ™เบชเบฒเบกเบฒเบ”เบเบงเบ”เบชเบญเบšเบงเปˆเบฒเบเบฒเบ™เบšเปเบฅเบดเบเบฒเบ™ cups-browsed เบ–เบทเบเปƒเบŠเป‰เบ”เป‰เบงเบเบ„เปเบฒเบชเบฑเปˆเบ‡ "sudo systemctl status cups-browsed."

เบŠเปˆเบญเบ‡เป‚เบซเบงเปˆเบ”เบฑเปˆเบ‡เบเปˆเบฒเบงเบกเบตเบœเบปเบ™เบเบฐเบ—เบปเบšเบ•เปเปˆเบฅเบฐเบšเบปเบšเบเบฒเบ™เบžเบดเบกเบ—เบตเปˆเบญเบตเบ‡เปƒเบชเปˆ CUPS เบ—เบฑเบ‡เปเบปเบ”เบ—เบตเปˆเปƒเบŠเป‰เบฎเบธเปˆเบ™เบ—เบตเปˆเบกเบตเบŠเปˆเบญเบ‡เป‚เบซเบงเปˆเบ‚เบญเบ‡ cups-filters, libcupsfilters, libppd, เปเบฅเบฐ cups-browsed packages. เบเบฒเบ™เปเบเป‰เป„เบ‚เปƒเบ™เบ›เบฐเบˆเบธเบšเบฑเบ™เบกเบตเปƒเบซเป‰เปƒเบŠเป‰เป€เบ›เบฑเบ™เปเบžเบฑเบ”เบŠเปŒเป€เบ—เบปเปˆเบฒเบ™เบฑเป‰เบ™ (1, 2, 3). เบฎเบธเปˆเบ™เบ›เบฑเบ”เบˆเบธเบšเบฑเบ™เบ‚เบญเบ‡ cups-filters 2.0.1, libcupsfilters 2.1b1, libppd 2.1b1, เปเบฅเบฐ cups-browsed 2.0.1 เบกเบตเบ„เบงเบฒเบกเบชเปˆเบฝเบ‡. เบšเบฑเบ™เบซเบฒเบ”เบฑเปˆเบ‡เบเปˆเบฒเบงเบเบฑเบ‡เบšเปเปˆเบ—เบฑเบ™เป„เบ”เป‰เบฎเบฑเบšเบเบฒเบ™เปเบเป‰เป„เบ‚เปƒเบ™เบเบฒเบ™เปเบˆเบเบขเบฒเบ; เบเบฒเบ™เบญเบฑเบšเป€เบ”เบ”เบชเบฒเบกเบฒเบ”เบžเบปเบšเป„เบ”เป‰เปƒเบ™เปœเป‰เบฒเบ•เปเปˆเป„เบ›เบ™เบตเป‰: Debian, Ubuntu, RHEL, SUSE/openSUSE, Fedora, Arch, FreeBSD. เป€เบžเบทเปˆเบญเป€เบ›เบฑเบ™เบเบฒเบ™เปเบเป‰เป„เบ‚เบŠเบปเปˆเบงเบ„เบฒเบงเบเปˆเบญเบ™เบ—เบตเปˆเบˆเบฐเบ•เบดเบ”เบ•เบฑเป‰เบ‡เบเบฒเบ™เบญเบฑเบšเป€เบ”เบ”, เบ—เปˆเบฒเบ™เบชเบฒเบกเบฒเบ”เบšเบฅเบฑเบญเบเบเบฒเบ™เป€เบ‚เบปเป‰เบฒเป€เบ–เบดเบ‡เบžเบญเบ” UDP 631 เบˆเบฒเบเป€เบ„เบทเบญเบ‚เปˆเบฒเบเบžเบฒเบเบ™เบญเบ, เบ›เบดเบ”เบเบฒเบ™เปƒเบŠเป‰เบ‡เบฒเบ™เบเบฒเบ™เบšเปเบฅเบดเบเบฒเบ™ cups-browsed, เบซเบผเบทเบ•เบฑเป‰เบ‡เบ„เปˆเบฒเบเบฒเบ™เบ•เบฑเป‰เบ‡เบ„เปˆเบฒ BrowseRemoteProtocols เป€เบ›เบฑเบ™ "none".

เบŠเปˆเบญเบ‡เป‚เบซเบงเปˆเบ—เบตเปˆเบฅเบฐเบšเบธเป„เบงเป‰:

  • CVE-2024-47176 เปเบกเปˆเบ™เบŠเปˆเบญเบ‡เป‚เบซเบงเปˆเปƒเบ™เบ‚เบฑเป‰เบ™เบ•เบญเบ™เบเบฒเบ™เป€เบšเบดเปˆเบ‡ cups, เป€เบŠเบดเปˆเบ‡เบชเป‰เบฒเบ‡เบŠเบฑเบญเบเป€เบเบฑเบ”เป€เบ„เบทเบญเบ‚เปˆเบฒเบเบ—เบตเปˆเบเบญเบกเบฎเบฑเบšเบเบฒเบ™เป€เบŠเบทเปˆเบญเบกเบ•เปเปˆเบขเบนเปˆเปƒเบ™เบžเบญเบ” 631, เบ•เบดเบ”เบเบฑเบšเบชเปˆเบงเบ™เบ•เบดเบ”เบ•เปเปˆเป€เบ„เบทเบญเบ‚เปˆเบฒเบเบ—เบฑเบ‡เปเบปเบ”เปƒเบ™เบฅเบฐเบšเบปเบš, เปเบฅเบฐเบเบญเบกเบฎเบฑเบšเบเบฒเบ™เบฎเป‰เบญเบ‡เบ‚เป IPP โ€œGet-Printer-Attributesโ€ เบˆเบฒเบเบžเบฒเบเบ™เบญเบ. เบฅเบฐเบšเบปเบš. เป‚เบ”เบเบเบฒเบ™เบˆเบฑเบ”เบเบฒเบ™เบเบฒเบ™เบšเปเบฅเบดเบเบฒเบ™เบ™เบตเป‰, เบกเบฑเบ™เป€เบ›เบฑเบ™เป„เบ›เป„เบ”เป‰เบ—เบตเปˆเบˆเบฐเป€เบžเบตเปˆเบกเป€เบ„เบทเปˆเบญเบ‡เบžเบดเบกเบ—เบตเปˆเบ„เบงเบšเบ„เบธเบกเป‚เบ”เบเบœเบนเป‰เป‚เบˆเบกเบ•เบตเป€เบ‚เบปเป‰เบฒเป„เบ›เปƒเบ™เบฅเบฐเบšเบปเบš, เปเบฅเบฐเบ‚เบธเบ”เบ„เบปเป‰เบ™เบŠเปˆเบญเบ‡เบซเบงเปˆเบฒเบ‡เปƒเบ™เบญเบปเบ‡เบ›เบฐเบเบญเบš CUPS เบญเบทเปˆเบ™เป†เป‚เบ”เบเบเบฒเบ™เป‚เบญเบ™เบเบฒเบ™เบ•เบฑเป‰เบ‡เบ„เปˆเบฒ PPD.
  • CVE-2024-47177 เป€เบ›เบฑเบ™เบŠเปˆเบญเบ‡เป‚เบซเบงเปˆเปƒเบ™เบ•เบปเบงเบˆเบฑเบ”เบเบฒเบ™ foomatic-rip เบˆเบฒเบเบŠเบธเบ” cups-filters, เป€เบŠเบดเปˆเบ‡เบญเบฐเบ™เบธเบเบฒเบ”เปƒเบซเป‰เบเบฒเบ™เบ›เบฐเบ•เบดเบšเบฑเบ”เบฅเบฐเบซเบฑเบ”เบšเบฑเบ™เบฅเบธเป„เบ”เป‰เป‚เบ”เบเบเบฒเบ™เบชเบปเปˆเบ‡เบœเปˆเบฒเบ™เบžเบฒเบฃเบฒเบกเบดเป€เบ•เบต FoomaticRIPCommandLine เปƒเบ™เป„เบŸเบฅเปŒ PPD, เป€เบŠเบดเปˆเบ‡เบœเบนเป‰เป‚เบˆเบกเบ•เบตเบชเบฒเบกเบฒเบ”เบชเบปเปˆเบ‡เป„เบ”เป‰เป€เบ™เบทเปˆเบญเบ‡เบˆเบฒเบเบŠเปˆเบญเบ‡เบซเบงเปˆเบฒเบ‡เบ—เบตเปˆเบญเบฐเบ—เบดเบšเบฒเบเป„เบงเป‰เบ‚เป‰เบฒเบ‡เป€เบ—เบดเบ‡. เปƒเบ™ cups-browsed. เบ„เปเบฒเบชเบฑเปˆเบ‡เบ‚เบญเบ‡เปเบเบฐเบ—เบตเปˆเบฅเบฐเบšเบธเป„เบงเป‰เปƒเบ™เบžเบฒเบฅเบฒเบกเบดเป€เบ•เบต FoomaticRIPCommandLine เบ–เบทเบเบ›เบฐเบ•เบดเบšเบฑเบ”เป€เบ›เบฑเบ™, เป‚เบ”เบเบšเปเปˆเบกเบตเบเบฒเบ™เบ„เปเบฒเบ™เบถเบ‡เป€เบ–เบดเบ‡เบ„เบงเบฒเบกเบˆเบดเบ‡เบ—เบตเปˆเบงเปˆเบฒเบžเบฒเบฅเบฒเบกเบดเป€เบ•เบตเบชเบฒเบกเบฒเบ”เบ–เบทเบเบเปเบฒเบ™เบปเบ”เป‚เบ”เบเบ„เบปเบ™เบžเบฒเบเบ™เบญเบ. เบ•เบปเบงเบขเปˆเบฒเบ‡, เป€เบžเบทเปˆเบญเบ‚เบฝเบ™เปƒเบชเปˆเป„เบŸเบฅเปŒ /tmp/VULNERABLE, เบ—เปˆเบฒเบ™เบชเบฒเบกเบฒเบ”เบฅเบฐเบšเบธ "FoomaticRIPCommandLine: "echo 1 > /tmp/VULNERABLE".
  • CVE-2024-47175 เปเบกเปˆเบ™เบŠเปˆเบญเบ‡เป‚เบซเบงเปˆเปƒเบ™ libppd เบ—เบตเปˆเป€เบเบตเบ”เบˆเบฒเบเบเบฒเบ™เบ‚เบฒเบ”เบเบฒเบ™เบเบงเบ”เบชเบญเบšเบ„เปˆเบฒ ppdCreatePPDFromIPP2 เป€เบกเบทเปˆเบญเบ‚เบฝเบ™เบ„เบธเบ™เบฅเบฑเบเบชเบฐเบ™เบฐ IPP เปƒเบซเป‰เบเบฑเบšเป„เบŸเบฅเปŒ PPD เบŠเบปเปˆเบงเบ„เบฒเบง. เบšเบฑเบ™เบซเบฒเบญเบฐเบ™เบธเบเบฒเบ”เปƒเบซเป‰เบ—เปˆเบฒเบ™เป€เบžเบทเปˆเบญเบšเบฑเบ™เบฅเบธเบเบฒเบ™เบ—เบปเบ”เปเบ—เบ™เบ‚เปเป‰เบกเบนเบ™ arbitrary เป€เบ‚เบปเป‰เบฒเป„เบ›เปƒเบ™เป„เบŸเบฅเปŒ PPD เบœเบปเบ™เป„เบ”เป‰เบฎเบฑเบšเป‚เบ”เบเบเบฒเบ™เบ„เบฑเบ”เบ•เบดเบ”เบ„เบธเบ™เบฅเบฑเบเบชเบฐเบ™เบฐเป‚เบ”เบเปƒเบŠเป‰เบ•เบปเบงเบญเบฑเบเบชเบญเบ™เป€เบชเบฑเป‰เบ™. เบ•เบปเบงเบขเปˆเบฒเบ‡, เบ—เปˆเบฒเบ™เบชเบฒเบกเบฒเบ”เบ‚เป‰เบฒเบกเบเบฒเบ™เบเบงเบ”เบชเบญเบšเป„เบ”เป‰ เปเบฅเบฐ, เบžเป‰เบญเบกเบเบฑเบšเบ„เบธเบ™เบชเบปเบกเบšเบฑเบ”เบ—เบตเปˆเบญเบฐเบ™เบธเบเบฒเบ”, เบ—เบปเบ”เปเบ—เบ™เบ„เบธเบ™เบชเบปเบกเบšเบฑเบ” FoomaticRIPCommandLine เป€เบžเบทเปˆเบญเปƒเบŠเป‰เบŠเปˆเบญเบ‡เป‚เบซเบงเปˆเบ—เบตเปˆเบเปˆเบฒเบงเบกเบฒเบ‚เป‰เบฒเบ‡เป€เบ—เบดเบ‡เปƒเบ™ cups-filters.
  • CVE-2024-47076 เป€เบ›เบฑเบ™เบŠเปˆเบญเบ‡เป‚เบซเบงเปˆเปƒเบ™เบซเป‰เบญเบ‡เบชเบฐเปเบธเบ” libcupsfilters เบˆเบฒเบเบŠเบธเบ” cups-filters เป€เบ™เบทเปˆเบญเบ‡เบˆเบฒเบเบ‚เบฒเบ”เบเบฒเบ™เบขเบฑเป‰เบ‡เบขเบทเบ™เบ„เปˆเบฒ cfGetPrinterAttributes5 เบ—เบตเปˆเบชเบปเปˆเบ‡เบ„เบทเบ™เป‚เบ”เบเป€เบŠเบตเบšเป€เบงเบต IPP เบžเบฒเบเบ™เบญเบ, เป€เบŠเบดเปˆเบ‡เบญเบฐเบ™เบธเบเบฒเบ”เปƒเบซเป‰เบœเบนเป‰เป‚เบˆเบกเบ•เบตเบชเบฒเบกเบฒเบ”เบˆเบฑเบ”เบ‚เบฐเบšเบงเบ™เบเบฒเบ™เบ›เบฐเบกเบงเบ™เบœเบปเบ™เบ„เบธเบ™เบชเบปเบกเบšเบฑเบ” IPP เบ—เบตเปˆเบšเปเปˆเบ„เบฒเบ”เบ„เบดเบ”เปƒเบ™เบ•เบปเบงเบญเบทเปˆเบ™. เบฅเบฐเบšเบปเบšเบเปˆเบญเบ CUPS, เบ•เบปเบงเบขเปˆเบฒเบ‡, เป€เบกเบทเปˆเบญเบชเป‰เบฒเบ‡เป„เบŸเบฅเปŒ PPDs.

เบชเบฐเบ–เบฒเบ™เบฐเบเบฒเบ™เบเบฒเบ™เป‚เบˆเบกเบ•เบตเบชเปเบฒเบฅเบฑเบš CUPS เบ•เบปเป‰เบกเบฅเบปเบ‡เป„เบ›เปƒเบ™เบ‚เบฑเป‰เบ™เบ•เบญเบ™เบ•เปเปˆเป„เบ›เบ™เบตเป‰:

  • เบเบฒเบ™เบ™เบณเปƒเบŠเป‰เป€เบŠเบตเบšเป€เบงเบต IPP เบ‚เบญเบ‡เบœเบนเป‰เป‚เบˆเบกเบ•เบตเป€เบญเบ‡.
  • เบเบฒเบ™เบชเบปเปˆเบ‡เปเบžเบฑเบเป€เบเบฑเบ” UDP เป„เบ›เบซเบฒเบœเบนเป‰เป€เบ„เบฒเบฐเบฎเป‰เบฒเบเบ”เป‰เบงเบเบเบฒเบ™เป€เบŠเบทเปˆเบญเบกเบ•เปเปˆเบเบฑเบšเป€เบ„เบทเปˆเบญเบ‡เบžเบดเบกเบ—เบตเปˆเป€เบŠเบทเปˆเบญเบกเบ•เปเปˆเบเบฑเบšเป€เบ„เบทเปˆเบญเบ‡เปเบกเปˆเบ‚เปˆเบฒเบ IPP เบ—เบตเปˆเป€เบฎเบฑเบ”เบงเบฝเบเป‚เบ”เบเบœเบนเป‰เป‚เบˆเบกเบ•เบต.
  • เบซเบผเบฑเบ‡เบˆเบฒเบเป„เบ”เป‰เบฎเบฑเบšเปเบžเบฑเบเป€เบเบฑเบ”เบ™เบตเป‰, เบฅเบฐเบšเบปเบšเบœเบนเป‰เบ–เบทเบเป€เบ„เบฒเบฐเบฎเป‰เบฒเบเป€เบŠเบทเปˆเบญเบกเบ•เปเปˆเบเบฑเบšเป€เบ„เบทเปˆเบญเบ‡เปเบกเปˆเบ‚เปˆเบฒเบ IPP เบ‚เบญเบ‡เบœเบนเป‰เป‚เบˆเบกเบ•เบตเปเบฅเบฐเบฎเป‰เบญเบ‡เบ‚เปเบ„เบธเบ™เบฅเบฑเบเบชเบฐเบ™เบฐเบ‚เบญเบ‡เป€เบ„เบทเปˆเบญเบ‡เบžเบดเบก.
  • เปƒเบ™เบเบฒเบ™เบ•เบญเบšเบชเบฐเปœเบญเบ‡เบ•เปเปˆเบเบฒเบ™เบฎเป‰เบญเบ‡เบ‚เปเบ‚เบญเบ‡เบœเบนเป‰เป€เบ„เบฒเบฐเบฎเป‰เบฒเบ, เป€เบŠเบตเบšเป€เบงเบต IPP เบ‚เบญเบ‡เบœเบนเป‰เป‚เบˆเบกเบ•เบตเบˆเบฐเบชเบปเปˆเบ‡เบ„เบทเบ™เป„เบŸเบฅเปŒ PPD เบ—เบตเปˆเบกเบตเบ„เบธเบ™เบชเบปเบกเบšเบฑเบ”, เบฅเบงเบกเบ—เบฑเบ‡เบ„เบธเบ™เบชเบปเบกเบšเบฑเบ” FoomaticRIPCommandLine. เบ„เบธเบ™เบฅเบฑเบเบชเบฐเบ™เบฐเบ™เบตเป‰เปเบกเปˆเบ™เบ•เบดเบ”เบเบฑเบšเบซเบ™เบถเปˆเบ‡เปƒเบ™เบ„เบธเบ™เบฅเบฑเบเบชเบฐเบ™เบฐเบ—เบตเปˆเบ–เบทเบเบ•เป‰เบญเบ‡เป‚เบ”เบเปƒเบŠเป‰เบ•เบปเบงเบญเบฑเบเบชเบญเบ™ "\n" เปƒเบ™เปเบ–เบงเบ”เบฝเบง (เบ•เบปเบงเบขเปˆเบฒเบ‡, "cupsPrivacyURI: "https://www.google.com/\n*FoomaticRIPCommandLine: "), เป€เบŠเบดเปˆเบ‡เบ‚เป‰เบฒเบกเบœเปˆเบฒเบ™ เบเบงเบ”เบชเบญเบšเปเบฅเบฐเบ™เปเบฒเป„เบ›เบชเบนเปˆเบเบฒเบ™เบšเบฑเบ™เบ—เบถเบ FoomaticRIPCommandLine เป€เบ›เบฑเบ™เบ„เบธเบ™เบฅเบฑเบเบชเบฐเบ™เบฐเปเบเบเบ•เปˆเบฒเบ‡เบซเบฒเบเปƒเบ™เป€เบงเบฅเบฒเบ—เบตเปˆเบšเบฑเบ™เบ—เบถเบเบ‚เปเป‰เบกเบนเบ™เบ—เบตเปˆเป„เบ”เป‰เบฎเบฑเบšเป„เบงเป‰เปƒเบ™เป„เบŸเบฅเปŒเบŠเบปเปˆเบงเบ„เบฒเบง.
  • เป€เบ›เบฑเบ™เบœเบปเบ™เบกเบฒเบˆเบฒเบเบเบฒเบ™เบ›เบฐเบกเบงเบ™เบœเบปเบ™เบ„เบธเบ™เบชเบปเบกเบšเบฑเบ”เบ—เบตเปˆเบ–เปˆเบฒเบเบ—เบญเบ”, เป„เบŸเบฅเปŒ PPD เป„เบ”เป‰เบ–เบทเบเบชเป‰เบฒเบ‡เบ‚เบทเป‰เบ™เปƒเบ™เบฅเบฐเบšเบปเบšเบ‚เบญเบ‡เบœเบนเป‰เป€เบ„เบฒเบฐเบฎเป‰เบฒเบ: ... *cupsSNMPSupplies: False *cupsLanguages: โ€œenโ€ *cupsPrivacyURI: โ€œhttps://www.google.com/โ€ *FoomaticRIPCommandLine: โ€œecho 1 > /tmp/I_AM_VULNERABLE " *cupsFilter2 : "application/pdf application/vnd.cups-postscript 0 foomatic-rip" *cupsSingleFile: True *cupsFilter2: "application/vnd.cups-pdf application/pdf 0 -". ..
  • เป€เบกเบทเปˆเบญเบžเบดเบกเปƒเบชเปˆเป€เบ„เบทเปˆเบญเบ‡เบžเบดเบกเบ—เบตเปˆเบ•เบฑเป‰เบ‡เป‚เบ”เบเบœเบนเป‰เป‚เบˆเบกเบ•เบต, เบ„เบณเบชเบฑเปˆเบ‡ โ€œecho 1> /tmp/I_AM_VULNERABLEโ€ เบˆเบฐเบ–เบทเบเบ›เบฐเบ•เบดเบšเบฑเบ”เปƒเบ™เบฅเบฐเบšเบปเบšเบ‚เบญเบ‡เบœเบนเป‰เป€เบ„เบฒเบฐเบฎเป‰เบฒเบ.

เบ™เบฑเบเบ„เบปเป‰เบ™เบ„เบงเป‰เบฒเบœเบนเป‰เบ—เบตเปˆเบเปเบฒเบ™เบปเบ”เบˆเบธเบ”เบญเปˆเบญเบ™เป„เบ”เป‰เบชเบฑเบ‡เป€เบเบ”เบงเปˆเบฒเบกเบฑเบ™เปƒเบŠเป‰เป€เบงเบฅเบฒเบชเบญเบ‡เบชเบฒเบกเบกเบทเป‰เป€เบžเบทเปˆเบญเบ„เบปเป‰เบ™เบซเบฒเบŠเปˆเบญเบ‡เบซเบงเปˆเบฒเบ‡, เปเบ•เปˆเบซเบผเบฑเบ‡เบˆเบฒเบเบ™เบฑเป‰เบ™เป„เบ”เป‰เบ•เบดเบ”เบ•เปเปˆเบเบฑเบšเบœเบนเป‰เบžเบฑเบ”เบ—เบฐเบ™เบฒเป‚เบ„เบ‡เบเบฒเบ™ OpenPrinting เป€เบ›เบฑเบ™เป€เบงเบฅเบฒ 22 เบกเบทเป‰, เบžเบฐเบเบฒเบเบฒเบกเป€เบฎเบฑเบ”เปƒเบซเป‰เบžเบงเบเป€เบ‚เบปเบฒเป€เบซเบฑเบ™เบ„เบงเบฒเบกเบชเปเบฒเบ„เบฑเบ™เบ‚เบญเบ‡เบšเบฑเบ™เบซเบฒเปเบฅเบฐเบ„เบงเบฒเบกเบ•เป‰เบญเบ‡เบเบฒเบ™. เบเบฐเบเบฝเบกเปเบœเปˆเบ™. เบเบฒเบ™เบชเบปเบ™เบ—เบฐเบ™เบฒเบ”เบฑเปˆเบ‡เบเปˆเบฒเบงเป„เบ”เป‰เบเบฒเบเป€เบ›เบฑเบ™เบ„เบงเบฒเบกเบงเบธเป‰เบ™เบงเบฒเบเปƒเบ™เบเบฒเบ™เป‚เบ•เป‰เบงเบฒเบ—เบตเบเปˆเบฝเบงเบเบฑเบšเบงเปˆเบฒเบกเบฑเบ™เบ„เบธเป‰เบกเบ„เปˆเบฒเบ—เบตเปˆเบˆเบฐเปเบเป‰เป„เบ‚เบšเบฑเบ™เบซเบฒเป€เบซเบผเบปเปˆเบฒเบ™เบตเป‰เบ—เบฑเบ‡เบซเบกเบปเบ”, เปเบฅเบฐเบชเบฐเบ–เบฒเบ™เบฐเบเบฒเบ™เป„เบ”เป‰เบซเบฑเบ™เป„เบ›เบชเบนเปˆเบžเบฝเบ‡เปเบ•เปˆเบเบฒเบ™เบเบปเบเบชเบนเบ‡เบšเบปเบ”เบšเบฒเบ”เบ‚เบญเบ‡เบชเบฒเบ—เบฒเบฅเบฐเบ™เบฐเบเปˆเบฝเบงเบเบฑเบšเบเบฒเบ™เบเปเบฒเบ™เบปเบ”เบšเบฑเบ™เบซเบฒเบ—เบตเปˆเบชเปเบฒเบ„เบฑเบ™. เบชเบดเปˆเบ‡เบ—เบตเปˆเบซเบ™เป‰เบฒเบชเบปเบ™เปƒเบˆเบเปเปˆเบ„เบทเบเบฒเบ™เบ›เบฐเบเบปเบ”เบ•เบปเบงเบ‚เบญเบ‡เบ‚เปเป‰เบกเบนเบ™เบฎเบปเปˆเบงเป„เบซเบผ, เปƒเบ™เบฅเบฐเบซเบงเปˆเบฒเบ‡เบ™เบฑเป‰เบ™เบšเบปเบ”เบฅเบฒเบเบ‡เบฒเบ™เบ„เบงเบฒเบกเบฅเบฑเบšเปเบฅเบฐเบเบฒเบ™เบ‚เบนเบ”เบฎเบตเบ”เบ—เบตเปˆเบชเบปเปˆเบ‡เบเบฑเบš CERT เบ›เบฒเบเบปเบ”เบขเบนเปˆเปƒเบ™เป€เบงเบ—เบตเบชเบปเบ™เบ—เบฐเบ™เบฒ breachforums.st เปƒเบ™เบชเบฒเบ—เบฒเบฅเบฐเบ™เบฐ, เป€เบ–เบดเบ‡เบงเปˆเบฒเบˆเบฐเบกเบตเบเบฒเบ™เบ‚เบฑเบ”เบ‚เบงเบฒเบ‡เบเบฒเบ™เป€เบ›เบตเบ”เป€เบœเบตเบเบ‚เปเป‰เบกเบนเบ™.

เปเบซเบผเปˆเบ‡เบ‚เปเป‰เบกเบนเบ™: opennet.ru

เบŠเบทเป‰เป‚เบฎเบ”เบ•เบดเป‰เบ‡เบ—เบตเปˆเป€เบŠเบทเปˆเบญเบ–เบทเป„เบ”เป‰เบชเปเบฒเบฅเบฑเบšเป€เบงเบฑเบšเป„เบŠเบ—เปŒเบ—เบตเปˆเบกเบตเบเบฒเบ™เบ›เบปเบเบ›เป‰เบญเบ‡ DDoS, เป€เบ„เบทเปˆเบญเบ‡เปเบกเปˆเบ‚เปˆเบฒเบ VPS VDS ๐Ÿ”ฅ เบŠเบทเป‰เป€เบงเบฑเบšเป„เบŠเบ—เปŒเป‚เบฎเบ”เบ•เบดเป‰เบ‡เบ—เบตเปˆเป€เบŠเบทเปˆเบญเบ–เบทเป„เบ”เป‰เบ”เป‰เบงเบเบเบฒเบ™เบ›เป‰เบญเบ‡เบเบฑเบ™ DDoS, เป€เบŠเบตเบšเป€เบงเบต VPS VDS | ProHoster