Se han revelado vulnerabilidades de seguridad en las impresoras multifunción (MFP) Xerox VersaLink C7025 que podrían permitir a atacantes capturar credenciales de autenticación mediante ataques de devolución mediante el Protocolo ligero de acceso a directorios (LDAP) y servicios SMB/FTP.
"Este ataque de estilo pass-back aprovecha una vulnerabilidad que permite a un actor malicioso alterar la configuración de la MFP y hacer que el dispositivo MFP envíe credenciales de autenticación al actor malicioso", dijo el investigador de seguridad de Rapid7, Deral Heiland .
"Si un actor malintencionado puede aprovechar estos problemas, podría capturar credenciales para Windows Active Directory. Esto significa que podría moverse lateralmente dentro del entorno de una organización y comprometer otros servidores y sistemas de archivos críticos de Windows".
Las vulnerabilidades identificadas, que afectan a las versiones de firmware 57.69.91 y anteriores, se enumeran a continuación:
La explotación exitosa de CVE-2024-12510 podría permitir que la información de autenticación se redirija a un servidor no autorizado, lo que podría exponer las credenciales. Sin embargo, esto requiere que un atacante obtenga acceso a la página de configuración de LDAP y que LDAP se use para la autenticación.
Del mismo modo, CVE-2024-12511 permite que un actor malicioso obtenga acceso a la configuración de la libreta de direcciones del usuario para modificar la dirección IP del servidor SMB o FTP y hacer que apunte a un host bajo su control, lo que provoca que se capturen las credenciales de autenticación SMB o FTP durante las operaciones de escaneo de archivos.
"Para que este ataque tenga éxito, el atacante necesita que se configure una función de escaneo SMB o FTP en la libreta de direcciones del usuario, así como acceso físico a la consola de la impresora o acceso a la consola de control remoto a través de la interfaz web", señaló Heiland. "Esto puede requerir acceso de administrador a menos que se haya habilitado el acceso a nivel de usuario a la consola de control remoto".
Tras una divulgación responsable el 26 de marzo de 2024, las vulnerabilidades se abordaron como parte del Service Pack 57.75.53 lanzado a fines del mes pasado para las impresoras de las series VersaLink C7020, 7025 y 7030.
Si la aplicación inmediata de parches no es una opción, se recomienda a los usuarios establecer una contraseña compleja para la cuenta de administrador, evitar usar cuentas de autenticación de Windows que tengan privilegios elevados y deshabilitar la consola de control remoto para usuarios no autenticados.
El desarrollo se produce cuando el fundador y director ejecutivo de Specular, Peyton Smith, detalló una vulnerabilidad de inyección SQL no autenticada que afecta a un software de atención médica ampliamente implementado llamado HealthStream MSOW (CVE-2024-56735) que podría conducir a un compromiso total de la base de datos, lo que permitiría a los actores de amenazas acceder a datos confidenciales de 23 organizaciones de atención médica desde Internet público.
La compañía dijo que identificó 50 casos de MSOW expuestos a Internet, de los cuales 23 son susceptibles a fallas de seguridad.
La vulnerabilidad podría permitir que "toda la base de datos pueda ser devuelta en banda, lo que significa que un atacante podría recuperar el contenido de la base de datos en texto simple en una respuesta HTTP desde una carga útil HTTP de inyección SQL diseñada", dijo Smith .
Fuente: TheHackerNews