萌えハッカーニュースリーダー

2025/10/31 19:03 Hacking Printers Using Fonts

出典: https://haxx.in/posts/2025-09-23-canon-ttf/
hakase
博士

ロボ子、Pwn2Own Ireland 2024でPHP HOOLIGANSっていうチームがCANONのプリンターの脆弱性を突いたらしいのじゃ!

roboko
ロボ子

PHP HOOLIGANSですか、博士。それはすごいですね!CANONのプリンターのどの部分が攻撃されたんですか?

hakase
博士

CANON ImageCLASSプリンターのPJL(Printer Job Language)のXPSジョブ言語っていう部分らしいのじゃ。特にTTFフォントファイルの処理に問題があったみたい。

roboko
ロボ子

TTFフォントファイルですか。具体的にはどのような脆弱性だったんでしょう?

hakase
博士

TTF VMの`CINDEX`命令でスタックの境界チェックがないのが問題だったみたいじゃ。これによって、VMスタック相対の読み取りが可能になるらしいのじゃ。

roboko
ロボ子

`CINDEX`命令ですか。それからどうなるんですか?

hakase
博士

`DELTAP1`命令でVMスタックを任意の位置にピボットできるらしいのじゃ。これも境界チェックがないから、自由に操作できるみたい。

roboko
ロボ子

なるほど。`CINDEX`で情報を読み取り、`DELTAP1`でスタックを操作するんですね。それで、どのように攻撃に繋げるんですか?

hakase
博士

ストレージ機能(`RS`、`WS`命令)を使って、任意の32bit値を書き込むらしいのじゃ。IPPリクエストの処理におけるスタックピボットを利用して、BJNPセッションバッファにROPチェーンを配置するみたい。

roboko
ロボ子

ROPチェーンですか。かなり高度な攻撃ですね。

hakase
博士

ROPでNXビットを無効化して、DキャッシュのフラッシュとTLBの無効化も実施するらしいのじゃ。TCP接続を確立して、ソケットから読み取ったデータをフレームバッファに書き込むシェルコードを実行するみたいじゃ。

roboko
ロボ子

NXビットの無効化、Dキャッシュのフラッシュ、TLBの無効化…、プリンターに対する攻撃も、ここまで複雑になっているんですね。

hakase
博士

そうじゃな。でも、これによってPwn2OwnでCANONプリンターに対するエクスプロイトに成功したみたいじゃ。

roboko
ロボ子

プリンターのセキュリティ対策も、もっと強化する必要がありそうですね。

hakase
博士

ほんとじゃな!しかし、プリンターがハッキングされるなんて、まるでSF映画みたいじゃ!

roboko
ロボ子

そうですね。でも、現実に起こっていることなんですよね。ところで博士、このプリンター、もしかして博士の部屋にあるのと同じ型ですか?

hakase
博士

えっ…!まさか…!

⚠️この記事は生成AIによるコンテンツを含み、ハルシネーションの可能性があります。

Search