全錄列印流程自動化軟體FreeFlow存在資安漏洞,恐被用於SSRF、RCE攻擊

最近幾年印表機的安全性議題浮上枱面,有不少資安業者針對這類裝置尋找漏洞而引起關注,例如:今年2月資安業者Rapid7揭露全錄(Xerox)印表機 可被用於回傳攻擊(Pass-Back Attack)的漏洞 ,攻擊者有機會以此在受害組織網路環境橫向移動,4月Canon修補微軟通報的重大漏洞, 攻擊者可用於執行任意程式碼 。而到了最近,有資安業者將調查的目標轉向 列印自動化系統 ,並指出這些漏洞已被用於實際攻擊行動,用户要儘速處理。

8月8日全錄發布資安公告,他們為列印流程自動化系統FreeFlow Core 發布更新8.0.5版 ,當中修補兩項資安漏洞,分別是:XML外部實體(XXE)導致的伺服器請求偽造(SSRF)漏洞CVE-2025-8355,以及可被用於遠端執行任意程式碼(RCE)的路徑穿越漏洞CVE-2025-8356,並指出這些漏洞帶來嚴重或是高度風險。本週通報此事的資安業者Horizon3.ai提出警告,這些漏洞不僅能讓未經授權的攻擊者發動RCE攻擊,還相當容易利用,呼籲用户應儘速套用新版程式。

針對調查相關漏洞的動機,Horizon3.ai指出是他們的客户的弱點管理平台NodeZero出現疑似誤報的情況,當時客户指出是其中一台主機出現了XXE注入的問題,但怪異的是,弱點管理平台指出存在弱點的軟體不僅並未安裝在這台電腦上,此客户亦表示他們完全沒有採用這款應用程式。因此,Horizon3.ai決定著手深入調查,從而確認問題源自於FreeFlow Core系統的資安漏洞。換言之,這些漏洞在察覺的過程裡,就已經被用於實際攻擊行動。

從漏洞的危險程度來看,較為危險的是重大層級的CVE-2025-8356, CVSS評為9.8分 ,另一個漏洞CVE-2025-8355 則為7.5分