1. DC
  2. Tests & Artikel
  3. News
  4. Sicherheit: Lexmark 2025-01

Sicherheit Lexmark 2025-01: Fünf Sicherheitslücken über viele Modellreihen hinweg

von Ronny Budzinske

Lexmark warnt vor Schwachstellen in vielen seiner Drucker. Eine davon wurde als "kritisch" eingestuft. Schuld ist ein fehlerhafter PostScript-Parser, der durch manipulierte Eingaben Schadcode ausführen kann. Eine aktualisierte Firmware steht zur Verfügung. Betroffen sind auch baugleiche Drucker von Ricoh und vermutlich Xerox.

Anzeige

Lexmark gehört zu den Herstellern, die immer wieder Sicherheitslücken bezüglich ihrer Drucker erkennen und veröffentlichen. Das liegt auch an der Teilnahme an der "Trend Micro’s Zero Day Initiative (ZDI)", die auch im aktuellen Fall zum "Erfolg" geführt hat. Die Meldungen wurden von den Teams "Viettel Cyber Security", "DEVCORE Research Team", "PHP Hooligans" und "Midnight Blue" aufgedeckt.

Die insgesamt fünf Lücken sind mit einem CVSS-Wert zwischen 7,3 und 9,1 eingestuft und werden somit als "hoch" und in einem Fall sogar als "kritisch" eingestuft.

Die nun gemeldeten Lücken beziehen sich vorwiegend auf den integrierten Postscript-Parser. In Folge von falschen Typendeklarationen oder einem dynamischen Speicherüberlauf können potenzielle Angreifer Schadcode auf dem Drucker ausführen oder zu höheren Rechten gelangen. Teilweise können Angriffe auch aus dem Internet erfolgen.

Betroffene Druckerserien

Eine Übersicht der betroffenen Druckerserien (C, CX, CS, MX, B, MB, MC, MS, XM, XC) findet man auf den jeweiligen Informationsseiten der fünf Lücken, die unten in der Tabelle gelistet sind. Es wird dort zudem beschrieben, mit welcher Firmwareversion das Problem besteht.

Firmwareupdate steht zur Verfügung

Um die betroffenen Drucker wieder sicherzumachen, bietet Lexmark eine aktualisierte Firmware an. Eine Installation ist über einen Download möglich oder aber bei einigen Geräten auch direkt über das Bedienpanel.

Auch Ricoh betroffen

Lexmark baut als Auftragsfertiger auch Drucker für andere Hersteller. Dabei handelt es sich in der Regel um Einstiegsserien, für die sich der Entwicklungsaufwand oft nicht besonders lohnt.

In diesem Zuge sind auch die Ricoh-Drucker der recht neuen Modellreihe um das Multifunktionsmodell "M C240FW" sowie den Drucker "P C200W" betroffen.

Xerox, und Sharp vermutlich auch betroffen

Andere Hersteller, die ebenfalls zum Teil auf Lexmark-Druckwerk setzen, haben nach unserem Stand bislang keine Sicherheitswarnungen veröffentlicht - das wird sich in den kommenden Tagen aber wohl noch ändern.

Allen voran ist Xerox zu nennen. Bei mehr und mehr Geräten der Einstiegs- bis Mittelklasse setzen die Amerikaner auf Lexmark-Druckwerke. Erst kürzlich hat der Drucker-Pionier angekündigt, Lexmark komplett zu übernehmen. Des Weiteren gibt es auch bei Sharp Einstiegsserien mit Lexmark-Druckwerk.

Lexmark Support Sicherheitshinweise

Ricoh Support Sicherheitshinweise

Xerox Support Sicherheitshinweise (derzeit keine zu dem Thema)

Übersicht der Schwachstellen (Januar 2025)
CVSS-Wert (v3)
und Auswirkungen
Beschreibung
Xerox-Drucker
CVE-2024-113489.1 "kritisch"

AV:N, AC:L, PR:H, UI:N, S:C,
C:H, I:H, A:H
Eine kombinierte Path Traversal- und Concurrent Execution-Schwachstelle besteht innerhalb des eingebetteten Webservers in verschiedenen Lexmark-Geräten.

Mögliche Auswirkung: Die erfolgreiche Ausnutzung dieser Schwachstelle kann dazu führen, dass ein Angreifer aus der Ferne beliebigen Code auf einem Gerät ausführen kann.
CVE-2024-113477.3 "hoch"

AV:N, AC:L, PR:N, UI:N, S:U, C:L, , I:L, A:L
Eine Integer-Überlauf-Schwachstelle wurde im Postscript-Interpreter in verschiedenen Lexmark-Geräten entdeckt.

Mögliche Auswirkung: Die Schwachstelle kann von einem Angreifer ausgenutzt werden, um beliebigen Code als unprivilegierter Benutzer auszuführen.
CVE-2024-113467.3 "hoch"

AV:N, AC:L, PR:N, UI:N, S:U, C:L, , I:L, A:L
Im Postscript-Interpreter verschiedener Lexmark-Geräte wurde eine Typverwechslungsschwachstelle entdeckt.

Mögliche Auswirkung: Die Schwachstelle kann von einem Angreifer ausgenutzt werden, um beliebigen Code als unprivilegierter Benutzer auszuführen.
CVE-2024-113457.3 "hoch"

AV:N, AC:L, PR:N, UI:N, S:U, C:L, , I:L, A:L
Eine Heap-basierte Speicherschwachstelle wurde im Postscript-Interpreter in verschiedenen Lexmark-Geräten entdeckt.

Mögliche Auswirkung: Die Schwachstelle kann von einem Angreifer ausgenutzt werden, um beliebigen Code als unprivilegierter Benutzer auszuführen.
CVE-2024-113447.3 "hoch"

AV:N, AC:L, PR:N, UI:N, S:U, C:L, , I:L, A:L
Im Postscript-Interpreter verschiedener Lexmark-Geräte wurde eine Typverwechslungsschwachstelle entdeckt.

Mögliche Auswirkung: Die erfolgreiche Ausnutzung dieser Schwachstelle kann dazu führen, dass ein Angreifer aus der Ferne beliebigen Code auf einem Gerät ausführen kann.
Ricoh-Drucker (mit Lexmark-Druckwerk)
CVE-2023-50734 - CVE-2023-507379.1 "kritisch"betrifft ausschließlich
Ricoh M C240FW und P C200W
Xerox-Druck (mit Lexmark-Druckwerk)
Security Bulletins for Xerox Productsnoch nicht bereitgestellt
© Druckerchannel

CVSSv3 Base Score - Risikobewertung

  • 0 - kein Risiko
  • 0.1 bis 3.9 - niedrig
  • 4.0 bis 6.9 - mittel
  • 7.0 bis 8.9 - hoch
  • 8.0 bis 10.0 - kritisch

Beschreibung/Angriffsvektoren

  • AV:N - die Schwachstelle kann über das Web ausgenutzt werden
  • AC:L - Mögliche SQL-Injection (wenn vom Anbieter keine Gegenmaßnahmen getroffen wurden)
  • AT:N - ein potentieller Angriff ist nicht von einer bestimmten Systemkonfiguration abhängig
  • PR:L - für den Angriff reicht die Authentifikation als Standardbenutzer (Administratorrechte nicht nötig)
  • UI:N - keine anderen Benutzer betroffen
  • VC:H - Angreifer kann die vollständige Datenbank auslesen
  • VI:N - Angreifer hat kein Schreibrecht (nur Lesen)
  • VA:L - Angreifer kann komplexe Datenbankabfragen starten und somit die Gesamtperformance verlangsamen
Dieser Artikel wurde ohne generative KI erstellt.
04.02.25 16:53 (letzte Änderung)

1 Wertungen

 
1

Offenlegung - Provisionslinks

Wir erhalten bei einer Vermittlung zum Kauf oder direkt beim Klick eine Provision vom Anbieter.

Alle Preise enthalten die derzeit gültige MwSt. und verstehen sich zzgl. Versandkosten. Der Preis sowie die Verfügbarkeit können sich mittlerweile geändert haben. Weiß hinterlegte Preise gelten für ein baugleiches Gerät. Alle Angaben ohne Gewähr.

Forum Aktuell
01:15
00:06
20:41
18:28
17:31
12.2.
Artikel
11.02. Windows Legacy Treiber v3/v4: Windows-​Update nimmt keine neuen Druckertreiber mehr auf
10.02. Mutoh-​Übernahme: Brother will unbedingt ins Großformat
06.02. 90 Jahre Ricoh: Jubiläum des Spezialisten für Kameras und Büromaschinen
05.02. Single-​Use printer cartridge ban: Los Angeles will Einweg-​Fremdpatronen für Drucker verbieten
26.01. Druckerauslieferungen IDC Q3/2025: Epson übernimmt von HP die Marktführerschaft bei Tintendruckern
23.01. Epson L5390, L3360, L3350, L3310 und L1350: Zeigen sich hier die neuen Einstiegs-​Ecotanks?
20.01. Brother ADS-​4550W: Dokumentenscanner mit Verpackungs-​Update
16.01. Epson "ReadyPrint MAX" mit Ecotank ET-​4950U: Selbst kaufen oder besser im Vollservice-​Abo?
13.01. Epson Expression Photo XP-​980: Multifunktions-​Fotodrucker mit A3-​Bypass
08.01. HP für Microsoft 365 Copilot: Umfassende KI-​Erweiterung für professionelle HP-​Multifunktionsdrucker
06.01. Canon Imageformula DR-​C350 und DR-​C340: Solide Dokumentenscanner-​Kompaktklasse
05.01. HP Smart Tank Cashback 2026: 20, 30 oder 50 Euro zurück für den Kauf eines HP Smart Tank
Themen des Tages
Beliebte Drucker
Neu   Pantum BM4309ADW

S/W-Multifunktionsdrucker (Laser/LED)

Neu   Ricoh M C320FSE

Multifunktionsdrucker (Laser/LED)

ab 349,98 €1 Epson Ecotank ET-3950

Multifunktionsdrucker (Tinte)

ab 377,67 €1 Epson Ecotank ET-4950

Multifunktionsdrucker (Tinte)

ab 279,00 €1 Canon Maxify GX4050

Multifunktionsdrucker (Pigmenttinte)

ab 249,99 €1 Brother DCP-T780DW

Multifunktionsdrucker (Tinte)

ab 148,99 €1 Canon Maxify MB5150

Multifunktionsdrucker (Pigmenttinte)

ab 355,00 €1 Kyocera Ecosys MA2600cfx

Multifunktionsdrucker (Laser/LED)

ab 546,35 €1 Canon Maxify GX7050

Multifunktionsdrucker (Pigmenttinte)

ab 348,99 €1 HP Color Laserjet Pro MFP 3302fdwg

Multifunktionsdrucker (Laser/LED)

Merkliste

×
Drucker vergleichen