Viac zraniteľností v čiernobielych tlačiarňach

V uvedených modeloch bolo nanovo identifikovaných niekoľko bezpečnostných zraniteľností. Toto upozornenie poskytuje prehľad problémov a odporučených protiopatrení.

Vážení zákazníci, veľmi si vážime Vašu stálu priazeň produktom Develop. V uvedených modeloch bolo nanovo identifikovaných niekoľko bezpečnostních zraniteľností. Toto oznámenie poskytuje prehľad problémov a odporučené protiopatrenia. Upozorňujeme, že v čase písania tohto oznámenia neboli celosvetovo zaznamenané žiadne potvrdené bezpečnostné incidenty vyplývajúce zo zneužitia týchto zraniteľností.

Prehľad zraniteľností

Ref. IDPopis zraniteľnostíRef webová stránka
CVE-2017-9765Zraniteľnosť pretečenia zásobníka (Stack Buffer Overflow)Odkaz
CVE-2024-2169Nekonečná slučka správ medzi servermiOdkaz
CVE-2024-51977Možnosť úniku informácií v tlačiarniOdkaz
CVE-2024-51978Možnosť obídenia autentizácieOdkaz
CVE-2024-51979Možné pretečenie zásobníkaOdkaz
CVE-2024-51980Možnosť vynúteného TCP pripojeniaOdkaz
CVE-2024-51981Možnosť spustenia ľubovoľnej HTTP požiadavkyOdkaz
CVE-2024-51983Externé útoky môžu spôsobiť pád zariadeníOdkaz
CVE-2024-51984Možnosť úniku informácií v tlačiarni kvôli pass-back útokomOdkaz

Dotknuté modely a aktualizácia firmvéru

Názov produktuNázov programuDotknutá verziaOpravená verzia
ineo 5020iMain-FirmwareU2406280431(Ver R) alebo staršiaU2412241059 (Ver S)alebo novšia
Sub-Firmware1.13 alebo staršia1.15 alebo novšia
ineo 5000iMain-Firmware1.32 alebo staršia1.33 alebo novšia
Sub-Firmware1.13 alebo staršia1.15 alebo novšia
ineo 4020iMain-FirmwareU2406280431(Ver R)alebo staršiaU2412241059(Ver S)alebo novšia
Sub-Firmware1.13 alebo staršia1.15 alebo novšia
ineo 4000iMain-Firmware1.28 alebo staršia1.29 alebo novšia
Sub-Firmware1.13 alebo staršia1.15 alebo novšia

Nápravné opatrenia

-> Před zahájením si prosím přečtěte přiložený návod k postupu aktualizace firmwaru.

  • Ak ešte nebolo zmenené predvolené heslo správcu, dôrazne odporúčame zmeniť ho na zložité a jedinečné heslo ihneď po aktualizácii.

Kompletný návod na postup aktualizácie firmvéru si môžete stiahnuť tu:
Návod na postup aktualizácie firmvéru

Špecifické odporučenia pre jednotlivé zraniteľnosti

Ref. IDZmírnění
CVE-2017-9765Vypnite funkciu WSD.
CVE-2024-2169Vypnite TFTP.
CVE-2024-51977Aktualizujte na najnovší firmvér. (Nie je k dispozícii žiadne dočasné riešenie.)
CVE-2024-51978Zmeňte heslo správcu z predvolenej hodnoty.
CVE-2024-51979Zmeňte heslo správcu z predvolenej hodnoty.
CVE-2024-51980Vypnite funkciu WSD.
CVE-2024-51981Vypnite funkciu WSD.
CVE-2024-51983Vypnite funkciu WSD.
CVE-2024-51984Vypnite funkciu WSD.

Všeobecné bezpečnostné odporučenia

    Na zabezpečenie bezpečnej prevádzky vašich multifunkčných zariadení a na zníženie vystavenia zraniteľnostiam popísaným v tomto oznámení, Develop dôrazne odporúča aplikovať nasledujúce osvedčené konfiguračné postupy:
  1. Vyhnite sa priamemu vystaveniu internetu
    Umiestnite zariadenia za firewally a používajte privátne IP adresovanie.
  2. Zmeňte predvolené heslá
    Změňte výchozí přihlašovací údaje a implementujte silná hesla pro administrativní a síťové funkce.
  3. Používajte silné heslá pre služby
    Zabezpečte, aby boli nakonfigurované silné prihlasovacie údaje pre SMTP, LDAP a akékoľvek ďalšie integrované služby.
  4. Vypnite nepoužívané služby
    Vypnite nepoužívané porty alebo protokoly (konkrétne WSD a TFTP) na zníženie útočnej plochy.
  5. Používajte zabezpečené protokoly
    Nakonfigurujte zariadenia tak, aby používali šifrovanú komunikáciu (napr. HTTPS, LDAPS, IPPS), kde je to podporované.
  6. Sledujte aktivitu zariadení
    Pravidelne kontrolujte protokoly zariadení a sieťovú prevádzku na podozrivé správanie.
  7. Povoľte autentizáciu, kde je to možné
    Používajte vstavané funkcie overovania používateľov, aby ste zabránili neoprávnenému prístupu k funkciám zariadení.

Zvyšovanie bezpečnosti produktov a služieb

Konica Minolta považuje bezpečnosť svojich produktov a služieb za dôležitú zodpovednosť a bude naďalej aktívne reagovať na incidenty a zraniteľnosti.
Zvyšovanie bezpečnosti produktov a služieb

Kontakt

Ak potrebujete ďalšie objasnenie alebo pomoc s implementáciou odporučených opatrení alebo aplikáciou príslušnej aktualizácie firmvéru, kontaktujte svojho autorizovaného servisného zástupcu Develop.