1. DC
  2. Tests & Artikel
  3. News
  4. Sicherheit: HP CVE-2017-12652, CVE-2022-2068, CVE-2023-45853, CVE-2020-1415

Sicherheit HP CVE-2017-12652, CVE-2022-2068, CVE-2023-45853, CVE-2020-1415: Kritische Sicherheitslücke im universellen Druckertreiber

von Ronny Budzinske

HP warnt vor Schwachstellen in seinem universellen Treiber für Drucker mit PCL 6 oder Postscript unter Windows. Diese sind für die meisten Laser- und einige Tintendrucker nutzbar. Durch manipulierte Eingaben kann fremder Programmcode ausgeführt werden. Drei der vier Schwachstellen sind mit dem höchsten Schweregrad "kritisch" eingestuft.

Bereits Ende Januar hat der Drucker-Primus HP mehrere Schwachstellen im Universaltreiber bekannt gegeben. Dieser ist sowohl für die meisten Drucker mit PCL 6 als auch mit Postscript von HP (vollständige Liste beim Hersteller) unter Windows verfügbar. Betroffen sind sämtliche Installationen vor der Version 7.3.0.25919. Die korrigierte Version stammt bereits vom 18. November 2024 und steht zum Download unter www.hp.com/go/UPD zur Verfügung.

Die insgesamt vier Lücken sind mit einem CVSS-Wert zwischen 7,1 und 9,8 (von höchstens 10,0) bewertet worden und haben in Folge eine Einstufung von "hoch" und in drei Fällen sogar als "kritisch" erhalten.

Ursächlich sind fehlerhafte Umsetzungen der Bibliotheken "zlib", "libpng", "libjpeg" und "OpenSSL". Durch eine manipulierte Eingabe (vermeintliche Druckdaten) können fremder Programmcode (auf dem Windows-Rechner) ausgeführt und/oder eigentlich geschützte Informationen offengelegt werden.

Betroffene Treiber & Installation

Nach aktuellem Stand sind ausschließlich die beiden Universaltreiber (für PCL 6 und Postscript) unter Windows betroffen. Für die einzelnen Modellserien speziell angepasste Treiber verwenden andere Bibliotheken. Nach der Installation der aktualisierten Version sollte man sicherstellen, dass der bisherige Treiber auch tatsächlich ersetzt wurde. Alternativ kann man diesen zuvor oder anschließend auch händisch entfernen.

Übersicht der Schwachstellen (Januar 2025)
CVSS-Wert (v3)
und Auswirkungen
Beschreibung
CVE-2017-126529.8 "kritisch"

AV:N / AC:L / PR:N / UI:N / S:U / C:H / I:H / A:H
Fehler in "libpng"

Mögliche Auswirkung: Ausführung von willkürlichem Code.
CVE-2022-20689.8 "kritisch"

AV:N / AC:L / PR:N / UI:N / S:U / C:H / I:H / A:H
Fehler in "OpenSSL"

Mögliche Auswirkung: Ausführung von willkürlichem Code.
CVE-2023-458539.8 "kritisch"

AV:N / AC:L / PR:N / UI:N / S:U / C:H / I:H / A:H
Fehler in "zlib"

Mögliche Auswirkung: Offenlegung von Informationen.
CVE-2020-141527.1 "hoch"

AF4AV:L / AC:L / PR:N / UI:R / S:U / C:H / I:N / A:H
Fehler in "libjpeg"

Mögliche Auswirkung: DOS-Attacke, Denial of Service
© Druckerchannel

CVSSv3 Base Score - Risikobewertung

  • 0 - kein Risiko
  • 0.1 bis 3.9 - niedrig
  • 4.0 bis 6.9 - mittel
  • 7.0 bis 8.9 - hoch
  • 8.0 bis 10.0 - kritisch

Beschreibung/Angriffsvektoren (Auswahl)

  • AV:N
    die Schwachstelle kann über das Web ausgenutzt werden
  • AC:L
    Mögliche SQL-Injection (wenn vom Anbieter keine Gegenmaßnahmen getroffen wurden)
  • AT:N
    ein potentieller Angriff ist nicht von einer bestimmten Systemkonfiguration abhängig
  • PR:L
    für den Angriff reicht die Authentifikation als Standardbenutzer (Administratorrechte nicht nötig)
  • UI:N
    keine anderen Benutzer betroffen
  • VC:H
    Angreifer kann die vollständige Datenbank auslesen
  • VI:N
    Angreifer hat kein Schreibrecht (nur Lesen)
  • VA:L
    Angreifer kann komplexe Datenbankabfragen starten und somit die Gesamtperformance verlangsamen
Dieser Artikel wurde ohne generative KI erstellt.
07.02.25 11:49 (letzte Änderung)

1 Wertungen

 
1

Offenlegung - Provisionslinks

Wir erhalten bei einer Vermittlung zum Kauf oder direkt beim Klick eine Provision vom Anbieter.

Alle Preise enthalten die derzeit gültige MwSt. und verstehen sich zzgl. Versandkosten. Der Preis sowie die Verfügbarkeit können sich mittlerweile geändert haben. Weiß hinterlegte Preise gelten für ein baugleiches Gerät. Alle Angaben ohne Gewähr.

Forum Aktuell
10:49
10:10
10:02
01:20
01:03
20:49
Artikel
05.06. Brother MFC-​L8970CDW und HL-​L8570CDW: Farblaser-​Profiklasse mit 31 ipm
02.06. Epson Workforce DS-​71000WN und DS-​51000WN: Kommende Produktionsscanner mit Flachbett beenden CCD-​Ära
28.05. Brother MFC-​J6975DW und MFC-​J6977DW: Professionelle A3-​Tintendrucker mit besonders hoher Reichweite
22.05. IPP-​Klassentreiber, Mopria, WPP: Windows markiert IPP-​Druckertreiber in der Geräteübersicht
19.05. Epson Ecotank ET-​4900-​, ET-​2920-​ und ET-​2910-​Serie: Aufgehübschte Tintentanker für den Einstieg
18.05. Canon Stromkosten-​Cashback 2026: Mindestens 30 und bis zu 100 Euro Rückerstattung für viele Maxify-​Tintentanker
12.05. Xerox Western Europe Channel Forum 2026: Neue Farblaserdrucker und neuer Markenauftritt
05.05. Kyocera Taskalfa (2026): A3-​Systeme nun bis 105 ppm und mit Dual-​Toner-​Konzept
29.04. IDC Marktzahlen 2025: Jährliche weltweite Druckerauslieferungen rutschen unter die 80-​Millionen-​Marke
27.04. Canon Quartalszahlen Q1/2026: Imageforce wird komplettiert und wohl neue Maxify-​Patronendrucker in Sicht
24.04. HP Laserjet Pro 4007-​ und Pro MFP 4113-​Serie: Günstige Business-​Monolaser mit klassenschnellstem Duplexdruck
22.04. Oki MC554dn und C651dn: Ein Multifunktionsfarblaser mit Ricoh-​Technik und ein verbesserter LED-​Drucker von Oki
Beliebte Drucker
Neu   Epson Workforce DS-71000WN

Dokumentenscanner mit Flachbett, A3

Neu   Canon Imageforce 1643P

S/W-Drucker (Laser/LED)

Neu   Epson Workforce DS-51000WN

Flachbettscanner, A3

ab 329,99 €1 Canon Maxify GX4050

Multifunktionsdrucker (Pigmenttinte)

ab 152,99 €1 Canon Maxify MB5150

Multifunktionsdrucker (Pigmenttinte)

ab 438,99 €1 Canon Maxify GX6150

Multifunktionsdrucker (Pigmenttinte)

  HP Officejet Pro 8600 Plus N911g

Multifunktionsdrucker (Pigmenttinte)

ab 350,43 €1 Epson Ecotank ET-4950

Multifunktionsdrucker (Tinte)

ab 326,89 €1 Epson Ecotank ET-3950

Multifunktionsdrucker (Tinte)

ab 257,00 €1 Canon Maxify GX1050

Multifunktionsdrucker (Pigmenttinte)

Merkliste

×
Drucker vergleichen