← volver
CVE-2024-47076highCWE-20

libcupsfilters's cfGetPrinterAttributes5 does not validate IPP attributes returned from an IPP server

58Vexday Risk Score

Corrige pronto. Ella tiene exploit funcional público.

ssvc Attendcvss 8.6epss 78%
de la publicación al arma0 días
Publicada en NVD26 sept
metasploit26 sept
probabilidad de explotación
78%top 1% de las CVE
explotación observada
noninguna fuente lo reporta
En resumen

La biblioteca libcupsfilters no valida la información de impresoras recibida de un servidor IPP, permitiendo que un atacante inyecte datos maliciosos que se transmiten a otras partes del sistema CUPS. Esto podría llevar a acceso no autorizado o compromiso del sistema.

Detalle técnico

La función cfGetPrinterAttributes5 en libcupsfilters no desinfecta atributos IPP de servidores remotos, permitiendo ataques de inyección donde respuestas IPP maliciosas se procesan sin validación y se usan en generación de archivos PPD. Un atacante remoto controlando un servidor IPP puede inyectar atributos manipulados que se propagan a componentes CUPS posteriores, potencialmente conduciendo a ejecución arbitraria de código o escalada de privilegios.

Resumen generado y traducido por IA a partir de la descripción oficial.
CUPS is a standards-based, open-source printing system, and `libcupsfilters` contains the code of the filters of the former `cups-filters` package as library functions to be used for the data format conversion tasks needed in Printer Applications. The `cfGetPrinterAttributes5` function in `libcupsfilters` does not sanitize IPP attributes returned from an IPP server. When these IPP attributes are used, for instance, to generate a PPD file, this can lead to attacker controlled data to be provided to the rest of the CUPS system.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:N/I:H/A:N