SEIKO EPSON Drucker: Unsichere Passwortkonfiguration in Web Config erlaubt RCE

Table of Contents

In mehreren Produkten von SEIKO EPSON besteht eine Sicherheitslücke in der Web Config-Software, die es Angreifern ermöglicht, ein beliebiges Administrationspasswort zu setzen, wenn das Gerät ohne vorherige Konfiguration mit dem Netzwerk verbunden wird. Dies kann dazu führen, dass ein Angreifer das Gerät mit Administratorrechten fernsteuert. Die Web Config-Software erlaubt es Nutzern, den Status von SEIKO EPSON-Geräten zu überprüfen und deren Einstellungen über einen Webbrowser zu ändern. Wenn das Gerät erstmalig mit dem Netzwerk verbunden wird, wird kein Administrationspasswort festgelegt. Dadurch können Angreifer ein beliebiges Passwort setzen und die Kontrolle über das Gerät erlangen. Ein Angreifer kann die Geräte mit administrativen Rechten steuern, indem er ein eigenes Passwort setzt. Betroffen sind:

EP-Serie:

  • EP-10VA, EP-306, EP-30VA, EP-4004, EP-50V
  • EP-706A bis EP-712A
  • EP-775A, EP-775AW, EP-776A, EP-777A
  • EP-802A bis EP-804AW
  • EP-805A bis EP-808AW
  • EP-810AB bis EP-811AW
  • EP-879AB bis EP-882AW
  • EP-901A bis EP-907F
  • EP-976A3 bis EP-979A3
  • EP-M552T, EP-M570T

EW-Serie:

  • EW-052A, EW-452A, EW-M5071FT bis EW-M752TB
  • EW-M770T, EW-M970A3T

LX-Serie:

  • LX-10000 bis LX-10050MF
  • LX-6050M bis LX-7550MF

PX-Serie:

  • PX-046A bis PX-049A
  • PX-105 bis PX-5V
  • PX-601F bis PX-M886FL
  • PX-S05B bis PX-S885

SC-Serie:

  • SC-PX1V bis SC-PX7V2
  • SC-F10050 bis SC-T7255D

LP-Serie:

  • LP-8200C bis LP-S950

VP-Serie:

  • VP-D1800N, VP-D800N, VP-F4400N

TM-Serie (Belegdrucker):

  • TM-T70-i, TM-T88Ⅴ-i

DS-Serie (Scanner):

  • DS-360W bis DS-780N

Netzwerkinterface-Produkte:

  • DSBXNW1 bis PRIFNW7U

Es wird dringend empfohlen, ein Administrationspasswort gemäß den Anweisungen in der Security Guidebook des Herstellers festzulegen, um diese Schwachstelle zu beheben. Weitere Informationen sind im JPCERT/CC-Bericht und in der CVE-2024-47295-Datenbank verfügbar.

Related Posts

Wordpress - The Events Calendar: Unauthentifizierte SQL Injection (CVE-2024-8275) möglich

Am 24. September 2024 wurde eine kritische Sicherheitslücke (CVE-2024-8275) im WordPress-Plugin „The Events Calendar“ veröffentlicht, die bis zur Version 6.6.4 besteht. Die Schwachstelle ermöglicht eine SQL Injection über den Parameter order der Funktion tribe_has_next_event. Aufgrund unzureichender Absicherung der Benutzereingaben können Angreifer ohne Authentifizierung zusätzliche SQL-Befehle ausführen und sensible Daten aus der Datenbank extrahieren. Betroffen sind ausschließlich Websites, die die Funktion tribe_has_next_event() manuell eingebunden haben.

Read More

SendGrid for WordPress: Unauthentifizierte SQL Injection (CVE-2024-43965)

Am 26. August 2024 wurde eine kritische Sicherheitslücke (CVE-2024-43965) im SendGrid for WordPress Plugin bis Version 1.4 veröffentlicht, die es Angreifern ermöglicht, SQL-Injections durchzuführen. Aufgrund unzureichender Absicherung der Benutzereingaben können Angreifer ohne Authentifizierung zusätzliche SQL-Befehle einschleusen und dadurch sensible Daten aus der Datenbank extrahieren. Die Schwachstelle wurde mit einem CVSS-Score von 10.0 als äußerst kritisch eingestuft.

Read More

TeamViewer Remote Privilegien-Eskalation Lücke erfordert sofortiges patchen

Am 25. September 2024 wurden 2 Sicherheitslücken (CVE-2024-7479, CVE-2024-7481) in den TeamViewer Remote Clients und Host-Versionen für Windows veröffentlicht, die eine lokale Privilegieneskalation ermöglicht. Die Schwachstellen, die durch eine fehlerhafte Überprüfung der kryptografischen Signatur in der TeamViewer_service.exe-Komponente verursacht wird, erlaubt es Angreifern mit lokalem Zugang, Treiber auf dem betroffenen System zu installieren und erhöhte Rechte zu erlangen.

Read More