【活用ガイド】

JVNDB-2009-004860

HP LaserJet 上の Jetdirect などにおけるクロスサイトスクリプティングの脆弱性

概要

特定の HP LaserJet プリンタ、Color LaserJet プリンタ、および HP Digital Senders 上の Jetdirect および Embedded Web Server (EWS) には、クロスサイトスクリプティングの脆弱性が存在します。
CVSS による深刻度 (CVSS とは?)

CVSS v2 による深刻度
基本値: 4.3 (警告) [NVD値]
  • 攻撃元区分: ネットワーク
  • 攻撃条件の複雑さ: 中
  • 攻撃前の認証要否: 不要
  • 機密性への影響(C): なし
  • 完全性への影響(I): 部分的
  • 可用性への影響(A): なし
影響を受けるシステム


ヒューレット・パッカード
  • cm8050 mfp
  • cm8060 mfp
  • color laserjet 3000n
  • color laserjet 3600n
  • color laserjet 3800n
  • color laserjet 4700n
  • color laserjet 6040 mfp
  • color laserjet cm4730 mfp
  • color laserjet cp4005n
  • ds 9200c
  • ds 9250c
  • HP Color LaserJet 4730 MFP
  • HP Color LaserJet CP3505
  • HP Color LaserJet CP6015
  • HP LaserJet 4240
  • HP LaserJet 4345 MFP
  • HP LaserJet 5200n
  • HP LaserJet 9040 MFP
  • HP LaserJet 9040n
  • HP LaserJet 9050 MFP
  • HP LaserJet 9050n
  • HP LaserJet M3027 MFP
  • HP LaserJet M3035 MFP
  • HP LaserJet M5025 MFP
  • HP LaserJet M9040 MFP
  • HP LaserJet M9050 MFP
  • HP LaserJet P3005n
  • HP LaserJet P4014
  • HP LaserJet P4515
  • laserjet 2410
  • laserjet 2420
  • laserjet 2430n
  • laserjet 4250n
  • laserjet 4350n
  • laserjet m4345x mfp

想定される影響

第三者により、以下のパラメータを介して、任意の Web スクリプトまたは HTML を挿入される可能性があります。
(1) support_param.html/config スクリプトへの Apply アクションの Product_URL パラメータ
(2) support_param.html/config スクリプトへの Apply アクションの Tech_URL パラメータ
対策

ベンダより正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。
ベンダ情報

ヒューレット・パッカード
CWEによる脆弱性タイプ一覧  CWEとは?

  1. クロスサイトスクリプティング(CWE-79) [NVD評価]
共通脆弱性識別子(CVE)  CVEとは?

  1. CVE-2009-2684
参考情報

  1. National Vulnerability Database (NVD) : CVE-2009-2684
更新履歴

  • [2012年09月25日]
      掲載