Printerfabrikant HP gaat patches uitbrengen om beveiligingslekken in meer dan honderdvijftig soorten multifunctionele printers (mfp's) te dichten. Volgens onderzoek van beveiliger F-Secure kunnen cybercriminelen de lekken misbruiken om controle te krijgen over de printers, informatie buit te maken of andere schade aan te richten.
De kwetsbaarheden zitten in de fysieke toegangspoorten (CVE-2021-39237) en in de font parsing (CVE-2021-39238). Ze werden door twee onderzoekers van F-Secure ontdekt in een bepaald printermodel, maar in de beveiligingsadviezen van HP worden ruim ghonderdvijftig modellen genoemd die zijn getroffen.
De meest effectieve methode om misbruik te maken van de kwetsbaarheden is om een medewerker van een organisatie een kwaadaardige website te laten bezoeken, waardoor de kwetsbare printer van de organisatie wordt blootgesteld aan een zogeheten ‘cross-site printing’-aanval. Daarbij geeft de website, automatisch en op afstand de kwetsbare printer de opdracht om een document met een kwaadaardig font af te drukken. Hierdoor krijgt de aanvaller het recht code op het apparaat uit te voeren.
Een aanvaller kan zo stilletjes alle informatie stelen die via de printer wordt uitgevoerd (of in de cache wordt opgeslagen). Dit omvat niet alleen documenten die worden afgedrukt, gescand of gefaxt, maar ook informatie zoals wachtwoorden en aanmeldgegevens die het apparaat met de rest van het netwerk verbindt. Aanvallers kunnen gecompromitteerde printers ook als invalspunt gebruiken om verder in het netwerk van een organisatie door te dringen en bijvoorbeeld gegevens te stelen of te wijzigen of ransomware te verspreiden.
Het uitbuiten van de kwetsbaarheid is niet zo eenvoudig, stelt F-Secure, maar ervaren cybercriminelen kunnen ze wel gebruiken bij meer gerichte operaties. Bovendien blijkt de ‘font parsing’-kwetsbaarheid ‘wormbaar’ te zijn. Dat betekent dat aanvallers zelfverspreidende malware kunnen maken die automatisch aangetaste printers infecteert en zich vervolgens verspreidt naar andere apparaten in hetzelfde netwerk.
HP publiceert nu firmware-updates en beveiligingswaarschuwingen voor de getroffen apparaten.