1. DC
  2. Tests & Artikel
  3. News
  4. Sicherheit: Lexmark 2025-01

Sicherheit Lexmark 2025-01: Fünf Sicherheitslücken über viele Modellreihen hinweg

von Ronny Budzinske

Lexmark warnt vor Schwachstellen in vielen seiner Drucker. Eine davon wurde als "kritisch" eingestuft. Schuld ist ein fehlerhafter PostScript-Parser, der durch manipulierte Eingaben Schadcode ausführen kann. Eine aktualisierte Firmware steht zur Verfügung. Betroffen sind auch baugleiche Drucker von Ricoh und vermutlich Xerox.

Lexmark gehört zu den Herstellern, die immer wieder Sicherheitslücken bezüglich ihrer Drucker erkennen und veröffentlichen. Das liegt auch an der Teilnahme an der "Trend Micro’s Zero Day Initiative (ZDI)", die auch im aktuellen Fall zum "Erfolg" geführt hat. Die Meldungen wurden von den Teams "Viettel Cyber Security", "DEVCORE Research Team", "PHP Hooligans" und "Midnight Blue" aufgedeckt.

Die insgesamt fünf Lücken sind mit einem CVSS-Wert zwischen 7,3 und 9,1 eingestuft und werden somit als "hoch" und in einem Fall sogar als "kritisch" eingestuft.

Die nun gemeldeten Lücken beziehen sich vorwiegend auf den integrierten Postscript-Parser. In Folge von falschen Typendeklarationen oder einem dynamischen Speicherüberlauf können potenzielle Angreifer Schadcode auf dem Drucker ausführen oder zu höheren Rechten gelangen. Teilweise können Angriffe auch aus dem Internet erfolgen.

Betroffene Druckerserien

Eine Übersicht der betroffenen Druckerserien (C, CX, CS, MX, B, MB, MC, MS, XM, XC) findet man auf den jeweiligen Informationsseiten der fünf Lücken, die unten in der Tabelle gelistet sind. Es wird dort zudem beschrieben, mit welcher Firmwareversion das Problem besteht.

Firmwareupdate steht zur Verfügung

Um die betroffenen Drucker wieder sicherzumachen, bietet Lexmark eine aktualisierte Firmware an. Eine Installation ist über einen Download möglich oder aber bei einigen Geräten auch direkt über das Bedienpanel.

Auch Ricoh betroffen

Lexmark baut als Auftragsfertiger auch Drucker für andere Hersteller. Dabei handelt es sich in der Regel um Einstiegsserien, für die sich der Entwicklungsaufwand oft nicht besonders lohnt.

In diesem Zuge sind auch die Ricoh-Drucker der recht neuen Modellreihe um das Multifunktionsmodell "M C240FW" sowie den Drucker "P C200W" betroffen.

Xerox, und Sharp vermutlich auch betroffen

Andere Hersteller, die ebenfalls zum Teil auf Lexmark-Druckwerk setzen, haben nach unserem Stand bislang keine Sicherheitswarnungen veröffentlicht - das wird sich in den kommenden Tagen aber wohl noch ändern.

Allen voran ist Xerox zu nennen. Bei mehr und mehr Geräten der Einstiegs- bis Mittelklasse setzen die Amerikaner auf Lexmark-Druckwerke. Erst kürzlich hat der Drucker-Pionier angekündigt, Lexmark komplett zu übernehmen. Des Weiteren gibt es auch bei Sharp Einstiegsserien mit Lexmark-Druckwerk.

Lexmark Support Sicherheitshinweise

Ricoh Support Sicherheitshinweise

Xerox Support Sicherheitshinweise (derzeit keine zu dem Thema)

Übersicht der Schwachstellen (Januar 2025)
CVSS-Wert (v3)
und Auswirkungen
Beschreibung
Xerox-Drucker
CVE-2024-113489.1 "kritisch"

AV:N, AC:L, PR:H, UI:N, S:C,
C:H, I:H, A:H
Eine kombinierte Path Traversal- und Concurrent Execution-Schwachstelle besteht innerhalb des eingebetteten Webservers in verschiedenen Lexmark-Geräten.

Mögliche Auswirkung: Die erfolgreiche Ausnutzung dieser Schwachstelle kann dazu führen, dass ein Angreifer aus der Ferne beliebigen Code auf einem Gerät ausführen kann.
CVE-2024-113477.3 "hoch"

AV:N, AC:L, PR:N, UI:N, S:U, C:L, , I:L, A:L
Eine Integer-Überlauf-Schwachstelle wurde im Postscript-Interpreter in verschiedenen Lexmark-Geräten entdeckt.

Mögliche Auswirkung: Die Schwachstelle kann von einem Angreifer ausgenutzt werden, um beliebigen Code als unprivilegierter Benutzer auszuführen.
CVE-2024-113467.3 "hoch"

AV:N, AC:L, PR:N, UI:N, S:U, C:L, , I:L, A:L
Im Postscript-Interpreter verschiedener Lexmark-Geräte wurde eine Typverwechslungsschwachstelle entdeckt.

Mögliche Auswirkung: Die Schwachstelle kann von einem Angreifer ausgenutzt werden, um beliebigen Code als unprivilegierter Benutzer auszuführen.
CVE-2024-113457.3 "hoch"

AV:N, AC:L, PR:N, UI:N, S:U, C:L, , I:L, A:L
Eine Heap-basierte Speicherschwachstelle wurde im Postscript-Interpreter in verschiedenen Lexmark-Geräten entdeckt.

Mögliche Auswirkung: Die Schwachstelle kann von einem Angreifer ausgenutzt werden, um beliebigen Code als unprivilegierter Benutzer auszuführen.
CVE-2024-113447.3 "hoch"

AV:N, AC:L, PR:N, UI:N, S:U, C:L, , I:L, A:L
Im Postscript-Interpreter verschiedener Lexmark-Geräte wurde eine Typverwechslungsschwachstelle entdeckt.

Mögliche Auswirkung: Die erfolgreiche Ausnutzung dieser Schwachstelle kann dazu führen, dass ein Angreifer aus der Ferne beliebigen Code auf einem Gerät ausführen kann.
Ricoh-Drucker (mit Lexmark-Druckwerk)
CVE-2023-50734 - CVE-2023-507379.1 "kritisch"betrifft ausschließlich
Ricoh M C240FW und P C200W
Xerox-Druck (mit Lexmark-Druckwerk)
Security Bulletins for Xerox Productsnoch nicht bereitgestellt
© Druckerchannel

CVSSv3 Base Score - Risikobewertung

  • 0 - kein Risiko
  • 0.1 bis 3.9 - niedrig
  • 4.0 bis 6.9 - mittel
  • 7.0 bis 8.9 - hoch
  • 8.0 bis 10.0 - kritisch

Beschreibung/Angriffsvektoren

  • AV:N - die Schwachstelle kann über das Web ausgenutzt werden
  • AC:L - Mögliche SQL-Injection (wenn vom Anbieter keine Gegenmaßnahmen getroffen wurden)
  • AT:N - ein potentieller Angriff ist nicht von einer bestimmten Systemkonfiguration abhängig
  • PR:L - für den Angriff reicht die Authentifikation als Standardbenutzer (Administratorrechte nicht nötig)
  • UI:N - keine anderen Benutzer betroffen
  • VC:H - Angreifer kann die vollständige Datenbank auslesen
  • VI:N - Angreifer hat kein Schreibrecht (nur Lesen)
  • VA:L - Angreifer kann komplexe Datenbankabfragen starten und somit die Gesamtperformance verlangsamen
04.02.25 16:53 (letzte Änderung)

1 Wertungen

 
1

Offenlegung - Provisionslinks

Wir erhalten bei einer Vermittlung zum Kauf oder direkt beim Klick eine Provision vom Anbieter.

Alle Preise enthalten die derzeit gültige MwSt. und verstehen sich zzgl. Versandkosten. Der Preis sowie die Verfügbarkeit können sich mittlerweile geändert haben. Weiß hinterlegte Preise gelten für ein baugleiches Gerät. Alle Angaben ohne Gewähr.

Forum Aktuell
02:10
23:37
21:36
14:29
10:22
Artikel
15.12. Brother MFC-​J6000DW-​Serie 2026: Neue Bürotintendrucker bekommen doppelte Reichweite
11.12. Brother-​Tonerkartuschen: Erfolgreiche Klage gegen Fälschernetzwerk
10.12. Ricoh IM Cxx01CE-​Serie: Aufbereitete A3-​Farbkopierer
03.12. Canon Zhongshan: Canon schließt chinesisches Werk für Laserdrucker
20.11. Ricoh Scansnap iX2400: Flinker USB-​Dokumentenscanner mit eng verzahntem Softwarepaket
11.11. Brother Connect: Treueprogramm mit Fünfjahresgarantie als Vorstufe zum Tintenabo
03.11. Konica Minolta bizhub 5021i, 5001i, 4221i und 4201i: Vier neue Monolaser für 42 oder 50 ipm
29.10. HP Envy Photo 7930-​ und 7230-​Serie: Fotodrucker mit Dreifarbpatrone
28.10. ETIRA zur EU-​Importgebühr: Verband begrüßt Gebühr für zollfreie Kleinstpakete, fordert aber weitere Maßnahmen
23.10. OKI 2026: Rascher Ausbau des Druckerportfolios geplant
20.10. HP Deskjet 4320-​ und 2920-​Serie: Einfachstdrucker im schwarzen Kleid
17.10. Oki B513dn und B433dn: Kompakte S/W-​Businessdrucker mit LED-​Technik
Themen des Tages
Beliebte Drucker
ab 369,38 €1 Canon i-Sensys MF667Cdw

Multifunktionsdrucker (Laser/LED)

ab 160,51 €1 Canon Maxify MB5150

Multifunktionsdrucker (Pigmenttinte)

ab 298,70 €1 Brother MFC-J4340DW

Multifunktionsdrucker (Pigmenttinte)

ab 321,00 €1 Brother MFC-J6940DW

Multifunktionsdrucker, A3 (Pigmenttinte)

ab 408,90 €1 Epson Ecotank ET-4950

Multifunktionsdrucker (Tinte)

ab 515,55 €1 Canon Maxify GX7050

Multifunktionsdrucker (Pigmenttinte)

ab 604,99 €1 Epson Ecotank ET-8550

Multifunktionsdrucker, A3 (Tinte)

ab 354,89 €1 Kyocera Ecosys MA2600cfx

Multifunktionsdrucker (Laser/LED)

ab 354,99 €1 HP Color Laserjet Pro MFP 3302fdwg

Multifunktionsdrucker (Laser/LED)

ab 292,22 €1 Canon Maxify GX4050

Multifunktionsdrucker (Pigmenttinte)

Merkliste

×
Drucker vergleichen