Атакующие эксплуатируют уязвимость во всех версиях PaperCut NG и MF

papercut

Компания PaperCut Software подтвердила активную эксплуатацию уязвимости в серверах управления печатью PaperCut NG и PaperCut MF. Проблема затрагивает все версии этих продуктов. Производитель уже зафиксировал инциденты у заказчиков и выпустил экстренные исправления для веток 25 и 26. Организациям, чьи серверы приложений доступны из интернета, настоятельно рекомендуется немедленно ограничить веб-доступ доверенными внутренними IP-адресами.

Детали уязвимостей

PaperCut NG и PaperCut MF - это системы, которые используются в учебных заведениях, офисах и на предприятиях для управления печатью: аутентификации пользователей, учёта расходов, контроля доступа к устройствам. Компрометация такого сервера открывает злоумышленнику путь во внутреннюю сеть организации, поэтому подтверждённая эксплуатация расценивается производителем как чрезвычайная ситуация.

По данным компании, уязвимость воспроизвели с помощью информации, предоставленной службой безопасности и группой цифровой криминалистики одного из университетских заказчиков. Это позволило инженерам разработать и проверить исправление на уровне кода. Точные технические детали проблемы пока не раскрываются, однако известно, что атака возможна через веб-интерфейс сервера приложений, если он доступен из недоверенных сетей. Наличие публично открытого интерфейса - ключевой фактор риска.

Производитель выпустил экстренные обновления для PaperCut MF и PaperCut NG версий 25 и 26. Патчи доступны для Windows, Linux и macOS. Компания также опубликовала контрольные суммы SHA-256 для всех установочных пакетов, чтобы администраторы могли проверить подлинность загруженных файлов перед развёртыванием. Для версии 24 обновления ещё готовятся, поэтому пользователям этих веток рекомендуют как можно скорее перейти на актуальные версии. Установка должна проводиться по стандартной процедуре обновления с учётом требований организации к управлению изменениями.

Даже если организация пока не заметила подозрительной активности, необходимо немедленно принять меры по ограничению доступа. В первую очередь нужно с помощью межсетевых экранов, средств контроля доступа к сети или аналогичных механизмов запретить обращение к веб-интерфейсу сервера из интернета. Это требование касается всех администраторов, независимо от того, использовалась ли уязвимость в конкретной сети.

Специалистам по безопасности стоит обратить внимание на возможные признаки компрометации. К ним относятся предупреждения от систем обнаружения вторжений, защитных агентов или средств мониторинга, связанные с сервером PaperCut. Особенно настораживает подозрительная активность после эксплуатации, исходящая от процесса pc-app.exe. Также признаками могут быть пропавшие, усечённые или удалённые файлы журнала server.log. В журналах могут встречаться записи об ошибках "No suitable driver found for jdbc:no:x" и "Database error looking up cardID: VALUES CAST". Однако отсутствие этих признаков не означает, что сервер не скомпрометирован. Производитель планирует опубликовать подтверждённые индикаторы компрометации и более подробные рекомендации по мере продолжения расследования.

Обновление также вносит изменения в работу функции поиска по номеру карты или идентификатору во внешней базе данных. В исправленных версиях запрещается использование SQL-запросов, содержащих операторы EXEC, EXECUTE или CALL. Организациям, которые используют такую интеграцию, перед установкой патча следует ознакомиться с FAQ и проверить, насколько существующие запросы совместимы с новыми ограничениями. Это необходимо сделать до развёртывания обновления или сразу после него.

Подтверждённая эксплуатация уязвимости во всех версиях популярной системы управления печатью делает эту проблему одной из наиболее приоритетных для защиты. Атаки уже привели к инцидентам у заказчиков, и производитель рассматривает расследование как задачу высшего уровня важности. Промедление с ограничением доступа и установкой патча увеличивает риск проникновения в корпоративную сеть, а также последующего бокового перемещения злоумышленника по инфраструктуре. Организациям следует действовать сейчас, не дожидаясь появления новых подтверждённых случаев.

Ссылки

Комментарии: 0