solution Contentsolution Content

某些 HP 打印产品、数字发送产品 - 潜在的远程代码执行和缓冲区溢出

某些 HP 打印产品和数字发送产品可能会由于使用链路局部多播名称解析或 LLMNR 而易受潜在的远程代码执行和缓冲区溢出的影响。

严重程度

HP 参考

HPSBPI03780 修订版 9

发布日期

2022 年 3 月 21 日

上次更新日期

2022 年 11 月 22 日

类别

打印

潜在安全影响

远程代码执行,缓冲区溢出

相关的常见漏洞和披露 (CVE) 列表

报告人:戴夫寇尔研究团队的 Angelboy (@scwuaptx) 与趋势科技的“零日计划”团队

CVE ID 列表

CVE ID

CVSS

严重程度

矢量

CVE-2021-3942

8.4

CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:L

详细了解 CVSS 3.0 基本指标(范围从 0 到 10)。

PSR-2021-0178

解决方法

更新打印机固件。

HP 已为下表所列的可能受影响产品提供了固件更新。要获取以下列出的更新固件,请访问 HP 软件和驱动程序下载,然后搜索您的打印机型号。

注:

某些 FutureSmart 打印机可能具有多个可用的固件平台 – FutureSmart 3 (FS3)、FutureSmart 4 (FS4) 或 FutureSmart 5 (FS5)。为适用的 FutureSmart 平台选择相应的固件版本。对于标有星号 (*) 的产品,请联系 HP 客户支持获取该固件版本。

在某些 HP Enterprise 和 HP LaserJet Pro 打印机中,通过在网络设置中禁用 LLMNR 也可以解决该问题。请参阅以下链接了解更多信息,请参阅产品用户指南了解完整说明。

HP LaserJet Enterprise、HP PageWide Enterprise – 禁用未使用的网络协议和功能 (EWS)

HP LaserJet Pro – 禁用未使用的网络协议和功能 (EWS)

受影响的产品

找到受影响的产品以及能够解决这些漏洞的固件版本。

修订历史记录

本文档根据以下信息进行了修订。

版本列表

版本

说明

日期

9

解决了 CVE ID 问题

2022 年 11 月 22 日

8

更新了产品表

2022 年 11 月 10 日

7

更新了产品表

2022 年 9 月 13 日

6

更新了产品表

2022 年 9 月 6 日

5

更新了产品表

2022 年 6 月 9 日

4

更新了 Enterprise、Pro 和大幅面产品表

2022 年 4 月 19 日

3

更新了“确认”(报告人)部分

2022 年 3 月 25 日

2

更新了企业产品表

2022 年 3 月 22 日

1

初始版本

2022 年 3 月 21 日

其他信息

点击以下链接,了解其他信息。

第三方安全补丁

在运行 HP 软件产品的系统上所安装的第三方安全补丁应符合客户的补丁管理策略。

支持

如果对实施此安全公告的建议操作有任何问题,请访问 http://www.hp.com/go/contacthp,了解您的 HP 支持选项。

报告

要报告有关 HP 支持的任何产品的潜在安全漏洞,请发送电子邮件到:hp-security-alert@hp.com。

订阅

要启动订阅,以便通过电子邮件接收未来 HP 安全公告通知,请访问 https://h41369.www4.hp.com/alerts-signup.php?lang=en&cc=US&jumpid=hpsc_profile

安全公告档案

要查看已发布的安全公告,请访问 https://support.hp.com/security-bulletins

强烈建议将与安全相关的信息传送到 HP,并采用 PGP 进行加密,尤其是开发信息。

下载 HP 安全警告 PGP 密钥

法律信息

必须经常检查系统管理和安全程序,保持系统完整性。HP 不断检查并增强软件产品的安全功能,为客户提供最新的安全解决方案。

HP 广泛发布此安全公告,以此告知用户此安全公告中包含的受影响 HP 产品的重要安全信息。HP 建议所有用户确定这些信息对个人情况的适用性,并采取相应的措施。HP 无法保证这些信息对所有用户情况都一定准确或完整,因此,由于用户使用不当或忽略此安全公告中提供的信息而造成的任何损坏,HP 概不负责。在法律所允许的范围内,无论是明示保证还是默示保证,包括针对特定用途、权利和非侵害性的商品性能和适用性保证,HP 都不承担责任。

© 版权所有 2022 HP Development Company, L.P.

HP Inc. (HP) 对此处存在的技术或编辑错误或疏漏概不负责。信息“按原样”提供,不含任何形式的担保。在法律许可的范围内,HP 及其附属公司、分包商或供应商对偶然、特殊或附带损失不承担任何责任。这些损失包括:停机成本;利润损失;与购买替代产品或服务相关的损失;或者数据丢失或软件恢复造成的损失。本文档中的信息如有更改,恕不另行通知。“HP Inc.”、“HP”以及本文中提到的 HP 产品的名称是 HP Inc. 或其附属公司在美国和其他国家/地区的商标。本文中提到的其他产品和公司名称可能是其各自所有者的商标。