Vulnerabilidad en Multifunction Devices and Printers (CVE-2024-51981)
Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-93
Neutralización incorrecta de secuencias de retornos de carro y saltos de linea (CRLF)
Fecha de publicación:
25/06/2025
Última modificación:
26/06/2025
Descripción
Un atacante no autenticado podría realizar server-side request forgery (SSRF) ciega debido a un problema de inyección de CLRF que puede aprovecharse para el contrabando de solicitudes HTTP. Esta SSRF utiliza la función WS-Addressing utilizada durante una operación SOAP de suscripción WS-Eventing. El atacante puede controlar todos los datos HTTP enviados en la conexión SSRF, pero no puede recibirlos de vuelta.
Impacto
Puntuación base 3.x
5.30
Gravedad 3.x
MEDIA
Referencias a soluciones, herramientas e información
- https://assets.contentstack.io/v3/assets/blte4f029e766e6b253/blt6495b3c6adf2867f/685aa980a26c5e2b1026969c/vulnerability-disclosure-whitepaper.pdf
- https://github.com/sfewer-r7/BrotherVulnerabilities
- https://support.brother.com/g/b/link.aspx?prod=group2&faqid=faq00100846_000
- https://support.brother.com/g/b/link.aspx?prod=group2&faqid=faq00100848_000
- https://support.brother.com/g/b/link.aspx?prod=lmgroup1&faqid=faqp00100620_000
- https://www.fujifilm.com/fbglobal/eng/company/news/notice/2025/0625_announce.html
- https://www.konicaminolta.com/global-en/security/advisory/pdf/km-2025-0001.pdf
- https://www.rapid7.com/blog/post/multiple-brother-devices-multiple-vulnerabilities-fixed
- https://www.ricoh.com/products/security/vulnerabilities/vul?id=ricoh-2025-000007
- https://www.toshibatec.com/information/20250625_02.html
- https://assets.contentstack.io/v3/assets/blte4f029e766e6b253/blt6495b3c6adf2867f/685aa980a26c5e2b1026969c/vulnerability-disclosure-whitepaper.pdf