PT-2021-21971 · Canon · Catwalk Server+1
CVE-2021-38154
·
Publicado
2021-08-29
·
Atualizado
2025-10-11
CVSS v2.0
4.3
Média
| Vetor | AV:N/AC:M/Au:N/C:P/I:N/A:N |
**Nome do software vulnerável e versões afetadas:
Dispositivos Canon fabricados entre 2012 e 2020, como o imageRUNNER ADVANCE iR-ADV C5250
Descrição:
A vulnerabilidade permite que invasores remotos modifiquem uma configuração de endereço de e-mail quando o Catwalk Server está habilitado para acesso HTTP, fazendo com que o dispositivo envie informações confidenciais por e-mail ao invasor. Isso pode incluir o envio de um fax recebido por e-mail ao invasor. A vulnerabilidade ocorre quando não é exigido um PIN para o Modo de Usuário Geral. Houve incidentes reais em que essa vulnerabilidade foi explorada, especificamente em agosto de 2021.
Recomendações:
Para dispositivos Canon fabricados entre 2012 e 2020, considere exigir um PIN para o Modo de Usuário Geral a fim de impedir o acesso não autorizado. Além disso, desativar o Catwalk Server para acesso HTTP pode mitigar o risco de exploração até que uma correção esteja disponível. Restringir a modificação das configurações de endereço de e-mail também pode ajudar a minimizar o risco.
Exploit
Correção
Incorrect Permission
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Catwalk Server
Imagerunner Advance