Vulnerabilidad RCE de día cero detectada en CUPS (Common UNIX Printing System)
27 de septiembre de 2024
0 minutos de lecturaEl 27 de septiembre de 2024, evilsocket.net (Simone Margaritelli) publicó información sobre varias vulnerabilidades en CUPS (Common UNIX Printing System), que pueden permitir la ejecución remota arbitraria de código (RCE). Actualmente hay 4 CVE asociados a estos hallazgos y podrían publicarse más. También hay cierto debate sobre la gravedad de estas vulnerabilidades; sin embargo, a uno de los CVE se le asignó inicialmente una puntuación CVSS de 9.9. Actualizaremos este blog si hay nueva información disponible.
Nota importante: es posible que se emitan otros CVE relacionados con estas vulnerabilidades y con otras detectadas por Simone, el investigador original. Actualizaremos este blog con nueva información según sea necesario.
Lo que sabemos hasta ahora
Se identificó una nueva vulnerabilidad de día cero que afecta a Common UNIX Printing System (CUPS), un paquete popular de soporte para impresoras. Afecta a los paquetes derivados cups-browsed, libcupsfilters, cups-filters y libppd. Las vulnerabilidades permiten la ejecución remota de código (RCE) sin autenticación y, al menos a una, se le asignó una puntuación CVSS de 9.9. Sin embargo, la posibilidad de explotar la vulnerabilidad se limita a servidores que tienen habilitado el servicio CUPS y requiere acceso al puerto UDP 631 (ten en cuenta que es posible reasignar CUPS a otro puerto), algo más común en redes externas, o a DNS-SD, más común en redes internas.
Hay varios avisos relacionados con esta vulnerabilidad:
CVE-2024-47177: https://security.snyk.io/vuln/?search=CVE-2024-47177
CVE-2024-47176: https://security.snyk.io/vuln?search=CVE-2024-47176
CVE-2024-47076: https://security.snyk.io/vuln?search=CVE-2024-47076
CVE-2024-47175: https://security.snyk.io/vuln?search=CVE-2024-47175
Actualmente, la vulnerabilidad afecta a todas las versiones anteriores de los siguientes paquetes:
distrotech/cups-filters- todas las versionesOpenPrinting/cups-filters- todas las versionescups-browsed- todas las versioneslibcupsfilters- todas las versioneslibppd- todas las versiones
CUPS forma parte de los sistemas operativos UNIX y Linux desde 1999 y se distribuye ampliamente con muchas distribuciones de UNIX y Linux, Apple, Windows y otros sistemas operativos. CUPS ofrece servicios de impresión y, como resultado, suele escuchar solicitudes de red, lo que lo hace susceptible a vulnerabilidades y ataques de RCE.
Cómo prepararte para corregir la vulnerabilidad
Snyk detecta las vulnerabilidades con Snyk Open Source y Snyk Container, incluso en paquetes C/C++ no administrados. Además, Snyk y nuestros socios de seguridad en tiempo de ejecución pueden indicar si tienes contenedores en ejecución con la vulnerabilidad y, en muchos casos, determinar si los procesos de CUPS afectados están cargados en el contenedor mientras está en ejecución y si este está configurado para tener acceso a la red.
Revisa el uso de contenedores y paquetes para evaluar tu exposición a CUPS.
Determina si realmente necesitas CUPS y considera eliminarlo o desactivarlo si no es así.
Si tienes la certeza de que CUPS no es necesario, considera bloquear el acceso al puerto UDP 631 desde redes externas. También puedes considerar bloquear el tráfico DNS-SD de las redes internas, pero ten en cuenta que DNS-SD se usa para mucho más que CUPS, por lo que quizá debas investigar más.
Snyk Open Source
Para detectar los paquetes afectados con Snyk Open Source, usa el comando snyk test o, si tienes código y bibliotecas C/C++, usa el comando snyk test --unmanaged. Los proyectos analizados anteriormente y monitoreados por Snyk Open Source se volverán a probar automáticamente; puedes revisar esos proyectos.
Al importar tu proyecto a Snyk mediante nuestras integraciones SCM compatibles (GitHub, Bitbucket, GitLab, Azure Repos), se iniciará una prueba automática. Así podrás usar la interfaz de usuario de Snyk para identificar, priorizar y corregir estas vulnerabilidades en tus proyectos.
Integraciones de Snyk CLI y CI/CD:
snyk testpara la mayoría de los lenguajessnyk test --unmanagedpara proyectos C/C++También puedes usar
snyk monitorpara monitorear estos proyectos de forma continua.
Sistemas de gestión de código fuente:
Detección automática al importar proyectos nuevos
Se está llevando a cabo el nuevo análisis automático de los proyectos existentes.
Las actualizaciones diarias de los proyectos existentes están habilitadas de forma predeterminada y son automáticas.
IDE:
Los complementos de IDE de Snyk usan Snyk CLI y detectan estas vulnerabilidades durante un análisis.
Snyk Container
Para detectar las imágenes de contenedor afectadas con Snyk Container, usa el comando snyk container test. Si ya tienes proyectos analizados y monitoreados por Snyk Container, se volverán a probar automáticamente y puedes revisarlos ahora.
Integraciones de Snyk CLI y CI/CD:
snyk container testrevisa tanto la imagen de contenedor como los manifiestos de lenguajes (por ejemplo, package.json) para detectar su uso.snyk container monitortambién analiza y detecta vulnerabilidades, y ofrece monitoreo continuo para detectar futuras vulnerabilidades.Registros de contenedores:
Los contenedores analizados mediante integraciones de registros buscarán automáticamente estas vulnerabilidades al importarse.
Los proyectos de contenedor importados anteriormente mostrarán una alerta si detectan esta vulnerabilidad.
Sistemas de gestión de código fuente:
Snyk Container analiza los Dockerfiles durante las importaciones SCM, pero solo revisa la imagen principal (el comando
FROM) e informa vulnerabilidades únicamente en algunas imágenes principales con certificación de Docker. Si la imagen principal está cubierta y tiene esta vulnerabilidad, se informará. Sin embargo, el método más confiable para detectarla es analizar las imágenes de contenedor reales después de la compilación.
Prioriza con la puntuación de riesgo de Snyk
Es probable que identifiques varios problemas de cups en tus proyectos, lo que puede dificultar decidir por dónde empezar a corregirlos. La puntuación de riesgo de problemas de Snyk combina muchos factores de riesgo para ayudarte a identificar rápidamente qué problemas debes abordar primero. La puntuación incluye varias señales, como EPSS, madurez del exploit, CVSS, tendencias en redes sociales y más. Así, puedes revisar rápidamente la lista de vulnerabilidades y priorizar las correcciones.
La puntuación se muestra para cada problema detectado en la página Projects y también está disponible en los informes de Snyk.

Informes de Snyk
Hay un nuevo informe disponible en la lista “Featured Zero-Day” de Snyk para este conjunto de vulnerabilidades. Si tienes un plan Enterprise, puedes acceder a este informe haciendo clic en “Reports” en el menú de navegación de la izquierda (hay informes disponibles tanto a nivel de grupo como de organización). De forma predeterminada, se muestra el informe “Issues Detail”, pero puedes hacer clic en el menú desplegable “Change Report” junto al título del informe y seleccionar “Featured Zero-Day”. En la siguiente pantalla, selecciona el informe de CUPS en la lista desplegable Zero-Day.

También puedes usar CVE junto con otros filtros en los informes Issues Detail, Issues Summary, Vulnerabilities Detail y SLA Management para crear, guardar y compartir informes personalizados que te permitan dar seguimiento a esta vulnerabilidad en todas las detecciones de Snyk Open Source o Snyk Container. Filtra los informes y otras páginas por estos CVE: CVE-2024-47177, CVE-2024-47176, CVE-2024-47076 y CVE-2024-47175.
En el siguiente video se muestra cómo filtrar por un CVE, pero puedes incluir todos los que quieras a la vez:

Filtrado del panel
El embudo Insights en la pantalla Issues identifica las instancias activas de aplicaciones que tienen estas vulnerabilidades y también acceso a redes externas. De nuevo, puedes agregar un filtro para enfocarte solo en estos problemas, si lo deseas.

¿Qué está haciendo Snyk?
Los expertos en seguridad de Snyk siguen activamente las actualizaciones de versiones, la información sobre vulnerabilidades, las conversaciones en redes sociales y más, para ofrecer a nuestros clientes toda la información disponible. Además, se está investigando para encontrar otros paquetes derivados que puedan verse afectados. Actualizaremos este blog cuando sea necesario. Si tienes alguna pregunta sobre estas vulnerabilidades, no dudes en contactarnos a través de Snyk Community Discord o registrarte para una prueba gratuita y determinar si estas vulnerabilidades te afectan.
Empieza a usar Snyk gratis
No necesitas tarjeta de crédito.
Crea una cuenta con Bitbucket y más opciones
Al usar Snyk, aceptas cumplir nuestras políticas, incluidos nuestros Términos del servicio y nuestra Política de privacidad.
