Une faille expose les mots de passe de 689 modèles d’imprimantes Brother, comment vous en prémunir ?
Une vulnérabilité majeure touche des centaines d'imprimantes, permettant aux pirates de récupérer facilement les mots de passe administrateur. Pire encore, cette brèche de sécurité ne peut pas être corrigée par une simple mise à jour logicielle.

La faille, référencée CVE-2024-51978, fait partie d'un ensemble de huit vulnérabilités découvertes par des chercheurs lors d'un audit approfondi du matériel Brother. Elle affecte 689 modèles d'imprimantes Brother, ainsi que 53 autres appareils de marques Fujifilm, Toshiba ou encore Konica Minolta.
Le problème provient du système de génération de mots de passe par défaut, utilisés pour gérer et configurer les imprimantes, et créés lors de la fabrication de la machine à l'aide d'un algorithme. Mais voilà : ce processus est entièrement basé sur le numéro de série de l'appareil.
Les pirates n'ont donc qu'à reproduire cette procédure en récupérant d'abord le numéro de série de la machine ciblée, puis en appliquant l'algorithme pour obtenir le mot de passe administrateur.
Un défaut impossible à corriger avec une mise à jour logicielle
Une fois connectés avec ces identifiants, les attaquants peuvent reconfigurer l'imprimante, accéder aux documents numérisés stockés, consulter les carnets d'adresses ou encore exploiter d'autres failles pour prendre le contrôle total de l'appareil.
Cette vulnérabilité présente un défi particulier pour les fabricants car elle est intégrée dans le processus de fabrication lui-même. Brother a lui-même confirmé qu'aucune mise à jour logicielle ne peut résoudre complètement le problème sur les appareils déjà produits. L'entreprise a toutefois modifié ses procédures de fabrication pour les nouveaux modèles.
Les utilisateurs possédant une imprimante listée parmi les modèles concernés de Brother, Konica Minolta, Fujifilm, Ricoh, ou Toshiba doivent au plus vite changer le mot de passe administrateur par défaut. Les fabricants ont publié des bulletins de sécurité détaillant les mesures à prendre pour protéger les appareils vulnérables.
Source : BleepingComputer
publié le , Maxence Glineur de Humanoid
