Уязвимость в CUPS позволяет удаленное выполнение кода на Linux

Уязвимость в CUPS позволяет удаленное выполнение кода на Linux

Недавно обнаруженные уязвимости в системе печати CUPS могут позволить злоумышленникам удаленно выполнять произвольный код на уязвимых машинах с Linux. Эти уязвимости, обозначенные как CVE-2024-47076, CVE-2024-47175, CVE-2024-47176 и CVE-2024-47177, были найдены исследователем Симоне Маргарителли.

Критические точки включают несколько компонентов CUPS, таких как libcupsfilters и libppd. Сложность эксплуатации уязвимостей заключается в том, что для их использования необходимо выполнить ряд условий: например, на атакуемой машине должен быть активирован сервис cups-browsed, который обычно отключен по умолчанию.

Сервис cups-browsed отвечает за обнаружение сетевых принтеров и, если включен, слушает UDP порт 631. Злоумышленники могут воспользоваться этим, создав вредоносный PostScript Printer Description (PPD), который автоматически добавляется в систему жертвы. Если пользователь отправит на печать документ на такой принтер, это приведет к выполнению злонамеренных команд.

Пока что патчи для устранения данных уязвимостей еще разрабатываются, но компания Red Hat уже предложила временные меры по снижению рисков, включая остановку и отключение сервиса cups-browsed.

РЕКОМЕНДУЕМ

похожие материалы

Стрелочка
Стрелочка
Каждое колесо - маячок: дешевые SDR-приемники превращают шинные датчики давления в систему слежки
Каждое колесо - маячок: дешевые SDR-приемники превращают шинные датчики давления в систему слежки

Группа исследователей из Испании, Швейцарии и Люксембурга доказала, что с помощью сети недорогих радиоприемников можно отслеживать перемещения автомобилей через систему мониторинга давления в шинах (TPMS).

Минцифры утвердило «паспорт» для обезличенных данных: ведомство будет запрашивать их при ЧС и карантинах
Минцифры утвердило «паспорт» для обезличенных данных: ведомство будет запрашивать их при ЧС и карантинах

Министерство цифрового развития выпустило приказ № 173, который устанавливает порядок предоставления операторами обезличенных персональных данных в государственную информационную систему «Единая информационная платформа национальной системы управления данными».