1. DC
  2. Tests & Artikel
  3. News
  4. Sicherheit: Lexmark 2025-01

Sicherheit Lexmark 2025-01: Fünf Sicherheitslücken über viele Modellreihen hinweg

von Ronny Budzinske

Lexmark warnt vor Schwachstellen in vielen seiner Drucker. Eine davon wurde als "kritisch" eingestuft. Schuld ist ein fehlerhafter PostScript-Parser, der durch manipulierte Eingaben Schadcode ausführen kann. Eine aktualisierte Firmware steht zur Verfügung. Betroffen sind auch baugleiche Drucker von Ricoh und vermutlich Xerox.

Lexmark gehört zu den Herstellern, die immer wieder Sicherheitslücken bezüglich ihrer Drucker erkennen und veröffentlichen. Das liegt auch an der Teilnahme an der "Trend Micro’s Zero Day Initiative (ZDI)", die auch im aktuellen Fall zum "Erfolg" geführt hat. Die Meldungen wurden von den Teams "Viettel Cyber Security", "DEVCORE Research Team", "PHP Hooligans" und "Midnight Blue" aufgedeckt.

Die insgesamt fünf Lücken sind mit einem CVSS-Wert zwischen 7,3 und 9,1 eingestuft und werden somit als "hoch" und in einem Fall sogar als "kritisch" eingestuft.

Die nun gemeldeten Lücken beziehen sich vorwiegend auf den integrierten Postscript-Parser. In Folge von falschen Typendeklarationen oder einem dynamischen Speicherüberlauf können potenzielle Angreifer Schadcode auf dem Drucker ausführen oder zu höheren Rechten gelangen. Teilweise können Angriffe auch aus dem Internet erfolgen.

Betroffene Druckerserien

Eine Übersicht der betroffenen Druckerserien (C, CX, CS, MX, B, MB, MC, MS, XM, XC) findet man auf den jeweiligen Informationsseiten der fünf Lücken, die unten in der Tabelle gelistet sind. Es wird dort zudem beschrieben, mit welcher Firmwareversion das Problem besteht.

Firmwareupdate steht zur Verfügung

Um die betroffenen Drucker wieder sicherzumachen, bietet Lexmark eine aktualisierte Firmware an. Eine Installation ist über einen Download möglich oder aber bei einigen Geräten auch direkt über das Bedienpanel.

Auch Ricoh betroffen

Lexmark baut als Auftragsfertiger auch Drucker für andere Hersteller. Dabei handelt es sich in der Regel um Einstiegsserien, für die sich der Entwicklungsaufwand oft nicht besonders lohnt.

In diesem Zuge sind auch die Ricoh-Drucker der recht neuen Modellreihe um das Multifunktionsmodell "M C240FW" sowie den Drucker "P C200W" betroffen.

Xerox, und Sharp vermutlich auch betroffen

Andere Hersteller, die ebenfalls zum Teil auf Lexmark-Druckwerk setzen, haben nach unserem Stand bislang keine Sicherheitswarnungen veröffentlicht - das wird sich in den kommenden Tagen aber wohl noch ändern.

Allen voran ist Xerox zu nennen. Bei mehr und mehr Geräten der Einstiegs- bis Mittelklasse setzen die Amerikaner auf Lexmark-Druckwerke. Erst kürzlich hat der Drucker-Pionier angekündigt, Lexmark komplett zu übernehmen. Des Weiteren gibt es auch bei Sharp Einstiegsserien mit Lexmark-Druckwerk.

Lexmark Support Sicherheitshinweise

Ricoh Support Sicherheitshinweise

Xerox Support Sicherheitshinweise (derzeit keine zu dem Thema)

Übersicht der Schwachstellen (Januar 2025)
CVSS-Wert (v3)
und Auswirkungen
Beschreibung
Xerox-Drucker
CVE-2024-113489.1 "kritisch"

AV:N, AC:L, PR:H, UI:N, S:C,
C:H, I:H, A:H
Eine kombinierte Path Traversal- und Concurrent Execution-Schwachstelle besteht innerhalb des eingebetteten Webservers in verschiedenen Lexmark-Geräten.

Mögliche Auswirkung: Die erfolgreiche Ausnutzung dieser Schwachstelle kann dazu führen, dass ein Angreifer aus der Ferne beliebigen Code auf einem Gerät ausführen kann.
CVE-2024-113477.3 "hoch"

AV:N, AC:L, PR:N, UI:N, S:U, C:L, , I:L, A:L
Eine Integer-Überlauf-Schwachstelle wurde im Postscript-Interpreter in verschiedenen Lexmark-Geräten entdeckt.

Mögliche Auswirkung: Die Schwachstelle kann von einem Angreifer ausgenutzt werden, um beliebigen Code als unprivilegierter Benutzer auszuführen.
CVE-2024-113467.3 "hoch"

AV:N, AC:L, PR:N, UI:N, S:U, C:L, , I:L, A:L
Im Postscript-Interpreter verschiedener Lexmark-Geräte wurde eine Typverwechslungsschwachstelle entdeckt.

Mögliche Auswirkung: Die Schwachstelle kann von einem Angreifer ausgenutzt werden, um beliebigen Code als unprivilegierter Benutzer auszuführen.
CVE-2024-113457.3 "hoch"

AV:N, AC:L, PR:N, UI:N, S:U, C:L, , I:L, A:L
Eine Heap-basierte Speicherschwachstelle wurde im Postscript-Interpreter in verschiedenen Lexmark-Geräten entdeckt.

Mögliche Auswirkung: Die Schwachstelle kann von einem Angreifer ausgenutzt werden, um beliebigen Code als unprivilegierter Benutzer auszuführen.
CVE-2024-113447.3 "hoch"

AV:N, AC:L, PR:N, UI:N, S:U, C:L, , I:L, A:L
Im Postscript-Interpreter verschiedener Lexmark-Geräte wurde eine Typverwechslungsschwachstelle entdeckt.

Mögliche Auswirkung: Die erfolgreiche Ausnutzung dieser Schwachstelle kann dazu führen, dass ein Angreifer aus der Ferne beliebigen Code auf einem Gerät ausführen kann.
Ricoh-Drucker (mit Lexmark-Druckwerk)
CVE-2023-50734 - CVE-2023-507379.1 "kritisch"betrifft ausschließlich
Ricoh M C240FW und P C200W
Xerox-Druck (mit Lexmark-Druckwerk)
Security Bulletins for Xerox Productsnoch nicht bereitgestellt
© Druckerchannel

CVSSv3 Base Score - Risikobewertung

  • 0 - kein Risiko
  • 0.1 bis 3.9 - niedrig
  • 4.0 bis 6.9 - mittel
  • 7.0 bis 8.9 - hoch
  • 8.0 bis 10.0 - kritisch

Beschreibung/Angriffsvektoren

  • AV:N - die Schwachstelle kann über das Web ausgenutzt werden
  • AC:L - Mögliche SQL-Injection (wenn vom Anbieter keine Gegenmaßnahmen getroffen wurden)
  • AT:N - ein potentieller Angriff ist nicht von einer bestimmten Systemkonfiguration abhängig
  • PR:L - für den Angriff reicht die Authentifikation als Standardbenutzer (Administratorrechte nicht nötig)
  • UI:N - keine anderen Benutzer betroffen
  • VC:H - Angreifer kann die vollständige Datenbank auslesen
  • VI:N - Angreifer hat kein Schreibrecht (nur Lesen)
  • VA:L - Angreifer kann komplexe Datenbankabfragen starten und somit die Gesamtperformance verlangsamen
04.02.25 16:53 (letzte Änderung)

1 Wertungen

 
1

Offenlegung - Provisionslinks

Wir erhalten bei einer Vermittlung zum Kauf oder direkt beim Klick eine Provision vom Anbieter.

Alle Preise enthalten die derzeit gültige MwSt. und verstehen sich zzgl. Versandkosten. Der Preis sowie die Verfügbarkeit können sich mittlerweile geändert haben. Weiß hinterlegte Preise gelten für ein baugleiches Gerät. Alle Angaben ohne Gewähr.

Forum Aktuell
03:01
01:02
20:54
20:46
20:39
08:25
Artikel
29.10. HP Envy Photo 7930-​ und 7230-​Serie: Fotodrucker mit Dreifarbpatrone
28.10. ETIRA zur EU-​Importgebühr: Verband begrüßt Gebühr für zollfreie Kleinstpakete, fordert aber weitere Maßnahmen
23.10. OKI 2026: Rascher Ausbau des Druckerportfolios geplant
20.10. HP Deskjet 4320-​ und 2920-​Serie: Einfachstdrucker im schwarzen Kleid
17.10. Oki B513dn und B433dn: Kompakte S/W-​Businessdrucker mit LED-​Technik
16.10. Canon Scanner-​Cashback 2025: 20, 30 oder 40 Euro für den Kauf eines Dokumentenscanners
15.10. Canon Drucker-​Cashback 2025: Bis zu 100 Euro Rückerstattung für Maxify-​Drucker und Monolaser
13.10. HP Envy, Deskjet & Officejet ("e"-​Modelle): Schluss mit HP+ nun auch bei Tintendruckern
10.10. Canon i-​Sensys MF465dw II, MF463dw II, MF461dw II, LBP246dw II & LBP243dw II: Zweite Generation der Mittelklasse-​Monolaser mit verbessertem Scanner
09.10. Xerox Laserdrucker-​Cashback 2025/Q4: Bis zu 200 Euro zurück beim Druckerkauf
04.10. HP AI für Drucker: Tintendrucker bekommen KI-​Funktionen
04.10. Epson Scanner-​Cashback 2025: Bis zu 100 Euro zurück beim Kauf von Foto-​ und Dokumentenscannern von Epson
Themen des Tages
Beliebte Drucker
Neu   Lexmark XC2342

Multifunktionsdrucker (Laser/LED)

Neu   Lexmark M3346

S/W-Drucker (Laser/LED)

Neu   Lexmark XM3346

S/W-Multifunktionsdrucker (Laser/LED)

ab 319,00 €1 Canon Maxify GX4050

Multifunktionsdrucker (Pigmenttinte)

ab 144,90 €1 Canon Maxify MB5150

Multifunktionsdrucker (Pigmenttinte)

ab 434,89 €1 Epson Ecotank ET-4950

Multifunktionsdrucker (Tinte)

ab 383,49 €1 Epson Ecotank ET-3950

Multifunktionsdrucker (Tinte)

ab 538,99 €1 Canon Maxify GX7050

Multifunktionsdrucker (Pigmenttinte)

ab 488,90 €1 Epson Ecotank ET-8500

Multifunktionsdrucker (Tinte)

ab 558,99 €1 Canon Maxify GX7150

Multifunktionsdrucker (Pigmenttinte)

Merkliste

×
Drucker vergleichen