コニカミノルタ製複合機および印刷システムに複数の脆弱性 | ScanNetSecurity
2024.04.25(木)

コニカミノルタ製複合機および印刷システムに複数の脆弱性

独立行政法人情報処理推進機構(IPA)および一般社団法人JPCERT コーディネーションセンター(JPCERT/CC)は12月24日、コニカミノルタ製複合機および印刷システムにおける複数の脆弱性について「Japan Vulnerability Notes(JVN)」で発表した。

脆弱性と脅威 セキュリティホール・脆弱性

 独立行政法人情報処理推進機構(IPA)および一般社団法人JPCERT コーディネーションセンター(JPCERT/CC)は12月24日、コニカミノルタ製複合機および印刷システムにおける複数の脆弱性について「Japan Vulnerability Notes(JVN)」で発表した。影響を受ける製品名と対象バージョンは以下の通り。

bizhub C750 i G00-35またはそれ以前
bizhub C650 i / C550 i / C450 i G00-B6またはそれ以前
bizhub C360 i / C300 i / C250 i G00-B6またはそれ以前
bizhub 750 i G00-37またはそれ以前
bizhub 650 i / 550 i / 450 i G00-33またはそれ以前
bizhub 360 i / 300 i G00-33またはそれ以前
bizhub C287 i / C257 i / C227 i G00-19またはそれ以前
bizhub C759 / C659 GC7-X8またはそれ以前
bizhub C658 / C558 / C458 GC7-X8またはそれ以前
bizhub 758 / 658e / 558e / 458e GC7-X8またはそれ以前
bizhub C287 / C227 GC7-X8またはそれ以前
bizhub 287 / 227 GC7-X8またはそれ以前
bizhub 368e / 308e GC7-X8またはそれ以前
bizhub C368 / C308 / C258 GC9-X4またはそれ以前
bizhub 558 / 458 / 368 / 308 GC9-X4またはそれ以前
bizhub C754e / C654e GDQ-M0またはそれ以前
bizhub 754e / 654e GDQ-M0またはそれ以前
bizhub C554e / C454e GDQ-M1またはそれ以前
bizhub C364e / C284e / C224e GDQ-M1またはそれ以前
bizhub 554e / 454e / 364e / 284e / 224e GDQ-M1またはそれ以前
bizhub C754 / C654 / C554 / C454 GR1-M0またはそれ以前
bizhub C364 / C284 / C224 GR1-M0またはそれ以前
bizhub 754 / 654 GR1-M0またはそれ以前
bizhub C4050 i / C3350 i / C4000 i / C3300 i G00-B6またはそれ以前
bizhub C3320 i G00-B6またはそれ以前
bizhub 4750 i / 4050 i G00-22またはそれ以前
bizhub C3851FS / C3851 / C3351 GC9-X4またはそれ以前
bizhub 4752 / 4052 GC9-X4またはそれ以前
bizhub C3850 / C3350 / 3850FS 標準機能のストレージ(HDD)ロックパスワード設定で回避可能
bizhub 4750 / 4050 標準機能のストレージ(HDD)ロックパスワード設定で回避可能
bizhub C3110 標準機能のストレージ(HDD)ロックパスワード設定で回避可能
bizhub C3100P 標準機能のストレージ(HDD)ロックパスワード設定で回避可能

 コニカミノルタ株式会社が提供する複合機および印刷システムには、複数の脆弱性が存在し、想定される影響としては下記の可能性がある。

・不適切な認証処理
→外部サーバー認証を有効にしている場合に、管理者権限を持ったユーザーからの特定のSOAPメッセージにより設定されているユーザー認証情報を取得される

・認証処理の欠如
→LDAPサーバーによる外部認証を設定している場合に、特定のSOAPメッセージにより設定されているユーザー認証情報の一部を取得される

・例外状態の不適切な処理
→スキャン送信がネットワークエラーで中断しスキャンジョブがタイムアウトする前にHDDを取り出すことで、残されているスキャン画像データを取得される

・認証処理の欠如
→FTP、SMB、WebDAVなど認証情報の登録が必要なスキャン宛先を複合機のアドレス帳に登録している場合に、特定のSOAPメッセージにより登録されている認証情報を取得される

・保護メカニズムの不適切な実装
→ファームウェア整合性検証処理が迂回され、不正なファームウェアをインストールされる

 コニカミノルタでは、対策済みファームウェアの適用は、リモートメンテナンスまたはカスタマーエンジニアの訪問時に順次実施するとのこと。

《ScanNetSecurity》

関連記事

特集

PageTop

アクセスランキング

  1. 訃報:セキュリティの草分けロス・アンダーソン氏 死去 67 歳、何回分かの生涯に匹敵する業績

    訃報:セキュリティの草分けロス・アンダーソン氏 死去 67 歳、何回分かの生涯に匹敵する業績

  2. 社員のセキュリティ意欲高める施策とは? 罰則は逆効果 ~ プルーフポイント「2024 State of the Phish」日本語版公表

    社員のセキュリティ意欲高める施策とは? 罰則は逆効果 ~ プルーフポイント「2024 State of the Phish」日本語版公表

  3. LINEヤフー委託先への不正アクセス、報告書を受け 2 度目の行政指導

    LINEヤフー委託先への不正アクセス、報告書を受け 2 度目の行政指導

  4. Acompany で 4 件の Google フォーム誤設定、最大 164 名の個人情報が閲覧可能に

    Acompany で 4 件の Google フォーム誤設定、最大 164 名の個人情報が閲覧可能に

  5. セキュリティにおける効果は実感できるのか ~ SECURITY ACTION 宣言「得られた効果はない」最多

    セキュリティにおける効果は実感できるのか ~ SECURITY ACTION 宣言「得られた効果はない」最多

  6. NDIソリューションズの RAG サービスに不正アクセス、個人情報を格納するサービスへの痕跡は確認されず

    NDIソリューションズの RAG サービスに不正アクセス、個人情報を格納するサービスへの痕跡は確認されず

  7. スペシャリスト集結! マネーフォワード・ラック・富士ソフト・電通総研から学ぶ、脆弱性診断内製化の成功法則とは? AeyeScan 導入企業との公開対談

    スペシャリスト集結! マネーフォワード・ラック・富士ソフト・電通総研から学ぶ、脆弱性診断内製化の成功法則とは? AeyeScan 導入企業との公開対談PR

  8. 笛吹市商工会へのサポート詐欺被害、調査結果公表

    笛吹市商工会へのサポート詐欺被害、調査結果公表

  9. 「相鉄ポイント」引き継ぎで会員情報を取り違え、他の顧客の個人情報が閲覧可能に

    「相鉄ポイント」引き継ぎで会員情報を取り違え、他の顧客の個人情報が閲覧可能に

  10. 情報処理学会、高等学校情報科の全教科書の用語リスト公開

    情報処理学会、高等学校情報科の全教科書の用語リスト公開

ランキングをもっと見る