XEROXIN TURVATIEDOTE XRX05-008 Xerox MicroServer -web-palvelimessa on haavoittuvuuksia, jotka saattavat mahdollistaa järjestelmän luvattoman käytön. Seuraavassa on ohjeet alla lueteltujen laitteiden tietojen suojaamiseksi verkon kautta mahdollisesti tulevilta hyökkäyksiltä korjausohjelman avulla. Korjausohjelma pakataan zip-tiedostoksi, jonka koko (Mt) ei vielä ole tiedossa. Tiedoston voi ladata tietokoneelle Xerox.com / Security -sivulta tämän tiedotteen kohdalla olevan linkin kautta: http://www.xerox.com/downloads/usa/en/c/cert_p24-25_microserver_web_server_patches.zip Taustatietoja Web-palvelimen koodissa on useita haavoittuvuuksia, jotka saattavat mahdollistaa palvelimen luvattoman käytön: Käyttäjän tunnistaminen ohitetaan. Erityisellä tavalla muodostetut HTTP-pyynnöt voivat aiheuttaa palvelun kieltämisen tai sallia tiedostojen luvattoman käytön hyökkäyksen kohteena olevassa koneessa. Cross-site scripting hyökkäykset mahdollistavat web-sivujen sisällön luvattoman muuttamisen. Jos hyökkäys onnistuu, järjestelmän kokoonpanoon voidaan tehdä luvattomia muutoksia. Asiakkaiden ja käyttäjien salasanat ovat kuitenkin turvassa. Tämä korjauspäivitys on kumulaativinen, siihen sisältyvät turvatiedotteissa XRX04-002 (P4), XRX05-004 (P11) ja XRX05-003 (P16) kerrotut päivitykset. Konemallit, joita asia koskee: Document Centre 240 255 265 420 425 426 430 432 440 460 470 480 490 535 545 555 701P44345 Page 1 of 6
Ratkaisu WebUI-korjaustiedoston asennus Muokattu: 09.08.05 XEROXIN TURVATIEDOTE XRX05-008 Document Centre -monitoimilaitteista löydettyihin Xerox MicroServer -web-palvelimen haavoittuvuuksiin on saatavana korjaustiedosto. Korjaustiedosto on asennettava vain, jos laitteen järjestelmäohjelmiston versio on jokin luetelluista. Tähän korjaustiedostoon sisältyvät aiemmat P4-, P11- ja P16-tiedostot. Tiedosto on pakattu ZIP-muotoon. Lataa ZIP-tiedosto ilmoitetusta URL-osoitteesta ja pura sen sisältö tietokoneen työpöydälle. Korjaustiedosto tulee asentaa laitteisiin alla annettujen ohjeiden mukaan. Korjaustiedosto on lähetettävä laitteisiin sellaisenaan niitä ei saa avata. Ohjeet Document Centre -malleille 535/545/555 Korjaus tarvitaan järjestelmäohjelmistoversioille 14.52.000-27.18.029 Jos versio on 28.18.32 tai uudempi, korjaustiedostoa ei tarvitse asentaa. Järjestelmäohjelmiston version tarkistaminen Tarkista järjestelmäohjelmiston versio joko tulostamalla konfigurointiraportti tai käyttämällä webkäyttöliittymää. 1) Paina Koneen tila -näppäintä. 2) Valitse Tulosta konfigurointiraportti. 3) Etsi raportista järjestelmäohjelmistoversion numero. 3) Valitse Konfigurointi. 4) Siirry kohtaan, jossa näkyy järjestelmäohjelmiston versio. Korjaustiedosto voidaan asentaa kahdella eri tavalla: 1) LPR-menetelmä 2) Koneen ohjelmiston päivitys Tätä menetelmää varten LPR-protokollan on oltava käytössä laitteessa. Tarkista konfigurointiraportista, onko protokolla käytössä. Protokolla voidaan ottaa käyttöön laitteen ohjaustaulusta tai webkäyttöliittymän 3) Document Centre 535/545/555 käynnistyy automaattisesti uudelleen korjaustiedoston 701P44345 Page 2 of 6
Koneen ohjelmiston päivitys 3) Valitse Koneen ohjelmisto (päivitykset). 4) Anna laitteen käyttäjänimi ja salasana. 5) Valitse Manuaalinen päivitys -kohdasta Selaa, etsi tiedosto P24_http_DC.tgz ja valitse se. 6) Valitse Asenna ohjelmisto. 7) Document Centre 535/545/555 käynnistyy automaattisesti uudelleen korjaustiedoston Ohjeet Document Centre -malleille 460/470/480/490 Korjaus tarvitaan järjestelmäohjelmistoversioille 19.05.026-19.05.528 tai 19.5.902-19.05.912 Jos versio on 19.5.529 tai uudempi, korjaustiedostoa ei tarvitse asentaa. Järjestelmäohjelmiston version tarkistaminen Tarkista järjestelmäohjelmiston versio joko tulostamalla konfigurointiraportti tai käyttämällä webkäyttöliittymää. 1) Paina avainnäppäintä. 2) Anna järjestelmänvalvojan tunnusluku. 3) Valitse Järjestelmäasetukset. 4) Valitse Konfigurointiraportti. 5) Valitse Tulosta konfigurointiraportti. 6) Valitse Sulje. 7) Valitse Lopeta. 8) Etsi raportista järjestelmäohjelmistoversion numero. 2) Napsauta oikeassa yläkulmassa olevaa Hakemisto-kuvaketta. 3) Valitse Konfigurointi. 4) Siirry kohtaan, jossa ilmoitetaan tulostinohjelmiston versio. Korjaustiedosto voidaan asentaa kahdella eri tavalla: 1) LPR-menetelmä 2) Koneen ohjelmiston päivitys Tätä menetelmää varten LPR-protokollan on oltava käytössä laitteessa. Tarkista konfigurointiraportista, onko protokolla käytössä. Protokolla voidaan ottaa käyttöön laitteen ohjaustaulusta tai webkäyttöliittymän 701P44345 Page 3 of 6
3) Document Centre 460/470/480/490 käynnistyy automaattisesti uudelleen korjaustiedoston Koneen ohjelmiston päivitys 2) Napsauta oikeassa yläkulmassa olevaa Hakemisto-kuvaketta. 3) Valitse Koneen ohjelmisto (päivitykset). 4) Anna laitteen käyttäjänimi ja salasana. 5) Valitse Manuaalinen päivitys -kohdasta Selaa, etsi tiedosto P24_http_DC.tgz ja valitse se. 6) Valitse Asenna ohjelmisto. 7) Document Centre 460/470/480/490 käynnistyy automaattisesti uudelleen korjaustiedoston Ohjeet Document Centre -malleille 420/425/426/430/432/440 Korjaus tarvitaan ESS-ohjelmistoversioille: DC 420/426/432/440, jossa ESS 2.1.2 2.3.25 Jos versio on 2.3.26 tai uudempi, korjaustiedostoa ei tarvitse asentaa. DC 425/432/440, jossa ESS 3.0.5.4 3.2.40 Jos versio on 3.2.41 tai uudempi, korjaustiedostoa ei tarvitse asentaa. DC 430, jossa ESS 3.3.24 3.3.38. Jos versio on 3.3.41 tai uudempi, korjaustiedostoa ei tarvitse asentaa. ESS-ohjelmistoversion tarkistaminen Tarkista ESS-ohjelmiston versio joko tulostamalla konfigurointiraportti tai käyttämällä web-käyttöliittymää. 1) Paina Koneen tila näppäintä. 2) Valitse Listat & mittarit. 3) Valitse Listojen tulostus. 4) Valitse Konfigurointi ja paina <Käynnistys>-näppäintä. 5) Etsi raportista ESS-ohjelmistoversion numero. 3) Valitse Laitetietoja. 4) Siirry kohtaan, jossa ilmoitetaan ESS-ohjelmiston versio. 701P44345 Page 4 of 6
Tätä menetelmää varten LPD-protokollan on oltava käytössä laitteessa. Tarkista konfigurointiraportista, onko LPD-protokolla käytössä. Protokolla voidaan ottaa käyttöön laitteen ohjaustaulusta tai webkäyttöliittymän 3) Katkaise ja kytke laitteen virta TAI käynnistä laite uudelleen web-käyttöliittymästä*. Korjaustiedosto on asennettu, kun ESS-ohjelmiston versionumeron perässä on.p24- *Laitteen uudelleenkäynnistys web-käyttöliittymän kautta: 2) Valitse Tila-välilehti. 3) Napsauta Käynnistä uudelleen. 4) Anna järjestelmänvalvojan käyttäjänimi ja salasana. 5) Vahvista uudelleenkäynnistys. Ohjeet Document Centre -malleille 240/255/265 Korjaus tarvitaan järjestelmäohjelmistoversioille 18.6.05-18.6.80 tai 18.6.905-18.6.96 Jos versio on 18.6.82 tai uudempi, korjaustiedostoa ei tarvitse asentaa. Huom. Versioita 17.4.10-17.9.34 varten ei ole korjaustiedostoa. Järjestelmäohjelmiston version tarkistaminen Tarkista järjestelmäohjelmiston versio joko tulostamalla konfigurointiraportti tai käyttämällä webkäyttöliittymää. 1) Paina avainnäppäintä. 2) Anna järjestelmänvalvojan tunnusluku. 3) Valitse Järjestelmäasetukset. 4) Valitse Konfigurointiraportti. 5) Valitse Tulosta konfigurointiraportti. 6) Valitse Sulje. 7) Valitse Lopeta. 8) Etsi raportista järjestelmäohjelmistoversion numero. 3) Valitse Konfigurointi. 4) Siirry kohtaan, jossa ilmoitetaan järjestelmäohjelmiston versio. Korjaustiedosto voidaan asentaa kahdella eri tavalla: 1) LPR-menetelmä 2) Koneen ohjelmiston päivitys 701P44345 Page 5 of 6
Tätä menetelmää varten LPD-protokollan on oltava käytössä laitteessa. Tarkista konfigurointiraportista, onko LPD-protokolla käytössä. Protokolla voidaan ottaa käyttöön laitteen ohjaustaulusta tai webkäyttöliittymän 3) Document Centre 240/255/265 käynnistyy automaattisesti uudelleen korjaustiedoston Koneen ohjelmiston päivitys 3) Valitse Koneen ohjelmisto (päivitykset). 4) Anna laitteen käyttäjänimi ja salasana. 5) Valitse Manuaalinen päivitys -kohdasta Selaa, etsi tiedosto P24_http_DC.tgz ja valitse se. 6) Valitse Asenna ohjelmisto. Document Centre 240/255/265 käynnistyy automaattisesti uudelleen korjaustiedoston asentamiseksi. Korjaustiedosto on asennettu, kun verkko-ohjaimen versionumeron perässä on.p24- Liite A LPD:n käyttöönotto, tulostus portin 515 kautta Jotta korjaustiedosto voidaan asentaa LPR-menetelmällä, laitteen on tuettava LPD-tulostusta portin 515 kautta. Useimmissa laitteissa toiminto on käytössä. Jos LPD-tulostus on poistettu käytöstä, se on otettava käyttöön LPR-menetelmää varten. Ota LPD käyttöön seuraavasti: 3) Valitse LPR/LPD tai Line Printer Daemon. 4) Jos Käytössä-valintaruutua EI ole merkitty, merkitse se. 5) Valitse Käytä uusia asetuksia 6) Anna käyttäjänimi Admin ja järjestelmänvalvojan salasana ja napsauta OK. 7) Käynnistä laite uudelleen joko Tila-sivun kautta tai painamalla laitteen virtakytkintä. Vastuuvapautuslauseke Tämän Xerox-tiedotteen tiedot annetaan sellaisina, kuin ne ovat eikä niiden oikeellisuutta taata. Xerox ei myöskään anna mitään nimenomaisia tai konkludenttisia takuita, mukaan luettuina takuut tietojen kaupallisesta hyödynnettävyydestä ja soveltuvuudesta tiettyyn käyttötarkoitukseen. Xerox ei missään tilanteessa vastaa mistään mahdollisista vahingoista, jotka ovat aiheutuneet tämän tiedotteen tietojen käyttämisestä tai huomiotta jättämisestä, mukaan lukien suorat, epäsuorat, satunnaiset, välilliset tai erityiset vahingot tai liikevoiton menetykset, vaikka Xerox olisi ollut tietoinen tällaisten vahinkojen mahdollisuudesta. Tämä vastuuvapautuslauseke ei joissakin valtioissa vapauta vastuusta tai rajoita sitä välillisten vahinkojen suhteen, jolloin edellä mainittu rajoitus ei ole voimassa. 701P44345 Page 6 of 6