CVE-2024-27144
— 神龙十问 AI 深度分析摘要
CVSS 9.8 · Critical
本页是神龙十问 AI 深度分析的
摘要版。完整版(更长回答、追问、相关漏洞)需
登录查看 →
Q1这个漏洞是什么?(本质+后果)
🚨 **本质**:路径遍历漏洞(任意文件写入)。
📉 **后果**:攻击者可将**任何文件**放置在多功能设备中,导致设备被完全控制。
Q2根本原因?(CWE/缺陷点)
🔍 **CWE**:CWE-22(路径遍历)。
📍 **缺陷点**:Web 管理程序 **TopAccess** 存在缺陷,未正确验证文件路径。
Q3影响谁?(版本/组件)
🏢 **厂商**:Toshiba Tec Corporation。
🖨️ **产品**:Toshiba e-STUDIO 系列高端办公多功能打印机 (MFP)。
Q4黑客能干啥?(权限/数据)
🔑 **权限**:无需认证(PR:N),远程直接利用。
💾 **数据**:CVSS 评分极高(C:H/I:H/A:H),可造成**高机密性、完整性及可用性**损失。
Q5利用门槛高吗?(认证/配置)
🚪 **门槛**:**极低**。
⚙️ **配置**:AV:N(网络攻击)、AC:L(低复杂度)、UI:N(无需用户交互)。
Q6有现成Exp吗?(PoC/在野利用)
📦 **Exp**:数据中 **pocs** 字段为空,暂无公开 PoC。
🌍 **在野**:参考链接提及 Full Disclosure,需关注社区动态。
Q7怎么自查?(特征/扫描)
🔎 **自查**:扫描是否存在 **TopAccess** Web 管理界面。
📡 **特征**:检测针对 e-STUDIO 设备的特定文件写入请求。
Q8官方修了吗?(补丁/缓解)
🛡️ **补丁**:参考链接指向 2024-05-31 官方公告,建议立即查阅东芝官网获取最新固件更新。
Q9没补丁咋办?(临时规避)
🚧 **规避**:若无法打补丁,务必**禁用或限制** TopAccess 访问权限。
🔒 **网络**:将该管理接口隔离至内网,禁止公网暴露。
Q10急不急?(优先级建议)
⚡ **优先级**:**紧急**。
📅 **时间**:2024-06-14 发布,CVSS 满分风险,建议立即评估并修复。