PT-2021-21971 · Canon · Catwalk Server+1

CVE-2021-38154

·

Publicado

2021-08-29

·

Atualizado

2025-10-11

CVSS v2.0

4.3

Média

VetorAV:N/AC:M/Au:N/C:P/I:N/A:N
**Nome do software vulnerável e versões afetadas:
Dispositivos Canon fabricados entre 2012 e 2020, como o imageRUNNER ADVANCE iR-ADV C5250
Descrição:
A vulnerabilidade permite que invasores remotos modifiquem uma configuração de endereço de e-mail quando o Catwalk Server está habilitado para acesso HTTP, fazendo com que o dispositivo envie informações confidenciais por e-mail ao invasor. Isso pode incluir o envio de um fax recebido por e-mail ao invasor. A vulnerabilidade ocorre quando não é exigido um PIN para o Modo de Usuário Geral. Houve incidentes reais em que essa vulnerabilidade foi explorada, especificamente em agosto de 2021.
Recomendações:
Para dispositivos Canon fabricados entre 2012 e 2020, considere exigir um PIN para o Modo de Usuário Geral a fim de impedir o acesso não autorizado. Além disso, desativar o Catwalk Server para acesso HTTP pode mitigar o risco de exploração até que uma correção esteja disponível. Restringir a modificação das configurações de endereço de e-mail também pode ajudar a minimizar o risco.

Exploit

Correção

Incorrect Permission

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2021-38154

Produtos afetados

Catwalk Server
Imagerunner Advance