Zero-Day-RCE-Schwachstelle in CUPS – Common UNIX Printing System entdeckt
27. September 2024
0 Min. LesezeitAm 27. September 2024 veröffentlichte evilsocket.net (Simone Margaritelli) Informationen zu mehreren Schwachstellen in CUPS (Common UNIX Printing System), die beliebige Remote Code Execution (RCE) ermöglichen können. Derzeit sind diesen Erkenntnissen vier CVEs zugeordnet, möglicherweise kommen weitere hinzu. Auch über den Schweregrad dieser Schwachstellen wird diskutiert. Eine der CVEs erhielt zunächst einen CVSS-Score von 9,9. Wir aktualisieren diesen Blogbeitrag, sobald neue Informationen vorliegen.
Wichtiger Hinweis: Zu diesen und weiteren von Simone, dem ursprünglichen Sicherheitsforscher, entdeckten Schwachstellen können weitere CVEs veröffentlicht werden. Wir aktualisieren diesen Blog bei Bedarf mit neuen Informationen.
Was wir derzeit wissen
Eine neue Zero-Day-Schwachstelle im Common UNIX Printing System (CUPS), einem weitverbreiteten Drucker-Supportpaket, wurde entdeckt. Betroffen sind die nachgelagerten Pakete cups-browsed, libcupsfilters, cups-filters und libppd. Die Schwachstellen ermöglichen unauthentifizierte Remote Code Execution (RCE). Mindestens eine davon erhielt einen CVSS-Score von 9,9. Die Ausnutzbarkeit der Schwachstelle ist jedoch auf Server mit aktiviertem CUPS-Dienst beschränkt. Dafür ist entweder Zugriff auf UDP-Port 631 erforderlich (CUPS lässt sich auch einem anderen Port zuordnen), was bei Zugriffen aus externen Netzwerken häufiger vorkommt, oder DNS-SD, das häufiger in internen Netzwerken verwendet wird.
Es gibt mehrere Sicherheitshinweise zu dieser Schwachstelle:
CVE-2024-47177: https://security.snyk.io/vuln/?search=CVE-2024-47177
CVE-2024-47176: https://security.snyk.io/vuln?search=CVE-2024-47176
CVE-2024-47076: https://security.snyk.io/vuln?search=CVE-2024-47076
CVE-2024-47175: https://security.snyk.io/vuln?search=CVE-2024-47175
Die Schwachstelle betrifft derzeit alle früheren Versionen der folgenden Pakete:
distrotech/cups-filters– alle VersionenOpenPrinting/cups-filters– alle Versionencups-browsed– alle Versionenlibcupsfilters– alle Versionenlibppd– alle Versionen
CUPS ist seit 1999 Bestandteil von UNIX- und Linux-Betriebssystemen und wird umfassend mit vielen UNIX- und Linux-Distributionen, Apple, Windows und anderen Betriebssystemen ausgeliefert. CUPS stellt Druckdienste bereit und wartet daher typischerweise auf Netzwerkanfragen. Dadurch ist es anfällig für RCE-Schwachstellen und -Angriffe.
So bereiten Sie die Behebung vor
Snyk erkennt die Schwachstellen sowohl mit Snyk Open Source als auch mit Snyk Container und erkennt dabei auch nicht verwaltete C/C++-Pakete. Außerdem können Snyk und unsere Runtime-Security-Partner feststellen, ob Sie Container mit der Schwachstelle ausführen. In vielen Fällen lässt sich auch ermitteln, ob die betroffenen CUPS-Prozesse im laufenden Container geladen sind und ob der Container für den Netzwerkzugriff konfiguriert ist.
Prüfen Sie Ihre Container- und Paketnutzung, um Ihre Gefährdung durch CUPS einzuschätzen.
Stellen Sie fest, ob Sie CUPS tatsächlich benötigen. Falls nicht, sollten Sie eine Entfernung oder Deaktivierung in Betracht ziehen.
Wenn Sie sicher sind, dass CUPS nicht benötigt wird, sollten Sie erwägen, den Zugriff aus externen Netzwerken auf UDP-Port 631 zu blockieren. Sie können auch DNS-SD-Datenverkehr im internen Netzwerk blockieren. Beachten Sie jedoch, dass DNS-SD nicht nur für CUPS verwendet wird und daher weitere Untersuchungen erforderlich sein können.
Snyk Open Source
Um die betroffenen Pakete mit Snyk Open Source zu erkennen, verwenden Sie den Befehl snyk test. Wenn Sie C/C++-Code und -Bibliotheken haben, verwenden Sie den Befehl snyk test --unmanaged. Alle zuvor gescannten Projekte, die mit Snyk Open Source überwacht werden, werden automatisch erneut getestet. Anschließend können Sie diese Projekte überprüfen.
Wenn Sie Ihr Projekt mithilfe unserer unterstützten SCM-Integrationen (GitHub, Bitbucket, GitLab, Azure Repos) in Snyk importieren, wird automatisch ein Test gestartet. Anschließend können Sie über die Snyk-Benutzeroberfläche Schwachstellen in Ihren Projekten identifizieren, priorisieren und beheben.
Snyk CLI und CI/CD-Integrationen:
snyk testfür die meisten Programmiersprachensnyk test --unmanagedfür C/C++-ProjekteMit
snyk monitorkönnen Sie diese Projekte außerdem kontinuierlich überwachen.
Quellcodeverwaltungssysteme:
Automatische Erkennung bei neuen Importen
Das automatische erneute Scannen bestehender Projekte läuft derzeit.
Tägliche Aktualisierungen bestehender Projekte sind standardmäßig aktiviert und erfolgen automatisch.
IDE:
Die IDE-Plug-ins von Snyk verwenden die Snyk CLI und erkennen diese Schwachstellen bei einem Scan.
Snyk Container
Um betroffene Container-Images mit Snyk Container zu erkennen, verwenden Sie den Befehl snyk container test. Wenn Sie bereits Projekte gescannt haben, die mit Snyk Container überwacht werden, werden diese automatisch erneut getestet. Sie können die Projekte jetzt überprüfen.
Snyk CLI und CI/CD-Integrationen:
snyk container testüberprüft sowohl das Container-Image als auch Sprachmanifestdateien (z. B. package.json), um die Nutzung zu erkennen.snyk container monitorscannt und erkennt ebenfalls Schwachstellen und ermöglicht die kontinuierliche Überwachung auf zukünftige Schwachstellen.Container-Registries:
Container, die über Registry-Integrationen gescannt werden, werden beim Import automatisch auf diese Schwachstellen überprüft.
Bei bereits importierten Container-Projekten wird auf das Vorhandensein dieser Schwachstelle hingewiesen.
Quellcodeverwaltungssysteme:
Snyk Container scannt Dockerfiles während SCM-Importen, prüft jedoch nur das übergeordnete Image (den
FROM-Befehl) und meldet Schwachstellen nur bei bestimmten Docker Certified-Images. Ist das übergeordnete Image abgedeckt und von dieser Schwachstelle betroffen, wird sie gemeldet. Am zuverlässigsten erkennen Sie die Schwachstelle jedoch durch einen Scan der tatsächlichen Container-Images nach dem Build.
Priorisierung mit dem Risk Score von Snyk
Wahrscheinlich finden Sie in Ihren Projekten mehrere Probleme mit cups. Das kann die Entscheidung erschweren, worauf Sie Ihre Behebungsmaßnahmen zuerst konzentrieren sollten. Der Issue Risk Score von Snyk berücksichtigt zahlreiche Risikofaktoren, damit Sie schnell erkennen, welche Probleme zuerst behoben werden sollten. Der Score umfasst verschiedene Signale wie EPSS, Exploit-Reifegrad, CVSS und Trends in sozialen Medien. So können Sie die Liste der Schwachstellen schnell durchsuchen und die Behebungen entsprechend priorisieren.
Der Score wird für jedes erkannte Problem auf der Seite „Projects“ angezeigt und ist auch in den Berichten von Snyk verfügbar.

Snyk Reports
In der Berichtsliste „Featured Zero-Day“ von Snyk steht jetzt ein neuer Bericht zu diesen Schwachstellen zur Verfügung. Wenn Sie einen Enterprise-Plan haben, können Sie den Bericht aufrufen, indem Sie in der linken Navigation auf „Reports“ klicken. Berichte sind sowohl auf Gruppen- als auch auf Organisationsebene verfügbar. Standardmäßig wird der Bericht „Issues Detail“ angezeigt. Klicken Sie auf das Drop-down-Menü „Change Report“ neben dem Berichtstitel und wählen Sie „Featured Zero-Day“ aus. Wählen Sie anschließend im Drop-down-Menü „Zero-Day“ den CUPS-Bericht aus.

Sie können CVE auch zusammen mit anderen Filtern in den Berichten „Issues Detail“, „Issues Summary“, „Vulnerabilities Detail“ und „SLA Management“ verwenden, um eigene Berichte zu erstellen, zu speichern und zu teilen. Damit können Sie diese Schwachstelle in allen Erkennungen von Snyk Open Source und/oder Snyk Container nachverfolgen. Filtern Sie Berichte und andere Seiten nach folgenden CVEs: CVE-2024-47177, CVE-2024-47176, CVE-2024-47076 und CVE-2024-47175.
Im folgenden Video wird nach einer CVE gefiltert. Sie können jedoch beliebig viele gleichzeitig einbeziehen:

Dashboard-Filterung
Der Insights-Trichter auf der Seite „Issues“ zeigt aktive, laufende Anwendungsinstanzen mit diesen Schwachstellen an, die außerdem Zugriff auf externe Netzwerke haben. Sie können auch hier einen Filter hinzufügen, um sich bei Bedarf nur auf diese Probleme zu konzentrieren.

Was unternimmt Snyk?
Die Sicherheitsexpertinnen und -experten von Snyk verfolgen aktiv Versionsupdates, Informationen zu Schwachstellen, Diskussionen in sozialen Medien und mehr, um unseren Kunden neue Erkenntnisse bereitzustellen. Außerdem wird untersucht, ob weitere nachgelagerte Pakete betroffen sein könnten. Wir aktualisieren diesen Blogbeitrag bei Bedarf. Wenn Sie Fragen zu diesen Schwachstellen haben, wenden Sie sich gerne über den Snyk Community Discord an uns. Alternativ können Sie sich für eine kostenlose Testversion anmelden, um festzustellen, ob Sie von diesen Schwachstellen betroffen sind.
Starten Sie kostenlos mit Snyk
Keine Kreditkarte erforderlich.
Konto mit Bitbucket und weiteren Optionen erstellen
Mit der Nutzung von Snyk erklären Sie sich mit unseren Richtlinien einverstanden, einschließlich unserer Nutzungsbedingungen und unserer Datenschutzerklärung.
