Сигурност

Редакция Overclock.bg ·

PaperCut под атака с 0-day: пробив в NG и MF

PaperCut под атака с 0-day: пробив в NG и MF

PaperCut публикува на 27 август спешен бюлетин, в който потвърждава активно експлоатирана уязвимост в PaperCut NG и PaperCut MF — софтуера за управление на печата, който върви в десетки хиляди университети, болници, общини и корпоративни мрежи. „Знаем за потвърдени инциденти при клиенти и третираме случая с най-висок приоритет“, пише компанията в бюлетина си. Засегнати са всички поддържани версии, а CVE номер още не е издаден.

Какво позволява дупката

Аварийните кръпки излязоха преди техническите подробности, но Huntress публикува анализ на механизма. Става дума за заобикаляне на авторизацията: атакуващият изпраща заявка, която кара сървъра да покаже една страница, но да изпълни компонент от друга. Проверката за права се доверява на страницата, която се рендерира, и пропуска изискванията на самия компонент отдолу.

Резултатът е контрол върху доверената конфигурация на PaperCut без каквото и да е удостоверяване — а оттам и изпълнение на произволен Java код вътре в процеса на приложението. В демонстрацията си Huntress пуска charmap.exe като SYSTEM под pc-app.exe, тоест с максимални права върху Windows машината.

Това не е дупка, която изисква изтънчена експлоатация. Наблюдаваната реална атака е отнела под две минути от първата заявка до изпълнението на команди.

Хронология

  • 26 август — Huntress засича първата експлоатация в реална среда, срещу инсталация с версия 25.0.10.75465.
  • 27 август — PaperCut излиза с бюлетина; същия ден е засечен и втори случай. Компанията признава, че е успяла да възпроизведе проблема благодарение на екипа по сигурността на клиент университет и неговите форензични специалисти.
  • 28 август, 02:10 ч. австралийско време — излизат извънредни builds за клоновете v25 и v26 на NG и MF за Windows, Linux и macOS. За Windows това са 25.0.12.76497 за NG и 25.0.12.76496 за MF. Версия 24 все още чака кръпка.

Табло на PaperCut NG с отчети за печата Снимка: PaperCut

PaperCut е пределно откровена какво представляват тези файлове: „Не сме минали през обичайния си процес по издаване. Това е аварийна кръпка за клиенти с публично достъпни PaperCut сървъри, които нямат възможност да предприемат други мерки.“

Какво да направите днес

Ако администрирате PaperCut сървър, редът на действията е следният:

  1. Махнете го от интернет. Уеб интерфейсът на Application Server не бива да е достъпен от нефилтрирани адреси — firewall правило или ACL до доверени вътрешни мрежи.
  2. Обновете до наличния авариен build за вашия клон, ако сте на v25 или v26.
  3. Проверете за следи от компрометиране, преди да си отдъхнете.
Внимание

Публично достъпен PaperCut сървър без ограничение по IP трябва да се смята за потенциално компрометиран, а не просто за уязвим. Атаките започват преди бюлетина.

Индикатори за компрометиране

От анализа на Huntress и бюлетина излизат няколко доста конкретни признака:

DB URL: jdbc:derby:memory:pwn
ERROR No suitable driver found for jdbc:no:x
ERROR DatabaseUtils - Database error looking up cardID: VALUES CAST

Търсете също подозрителни .class файлове в директорията /lib/ (в наблюдаваните случаи — Udydn.class и Moo97.class), base64 низове като d2hvYW1pICYgdmVy (декодира се на whoami & ver), както и изтрити или липсващи server.log и /data/internal/derby.log. Атакуващите чистят след себе си, така че липсващият лог сам по себе си е сигнал.

Всяка мрежова активност, тръгваща от pc-app.exe, също заслужава поглед — това е процесът, в който се изпълнява внедреният код.

Защо точно PaperCut

Софтуерът за печат рядко е в списъка с приоритети за кръпки, но стои дълбоко в мрежата, работи с високи права и има връзка към директорията с потребители. Точно затова е любима цел.

Историята се повтаря почти буквално: през април 2023 г. CVE-2023-27350 и CVE-2023-27351 бяха използвани от Clop и LockBit, от групата Bl00dy, а също и от иранските държавно спонсорирани оператори — за първоначален достъп, след който следваше ransomware. CISA вкара уязвимостите в каталога си с активно експлоатирани дупки.

Мащабът е причината това да е важно: PaperCut твърди, че продуктите ѝ се ползват в над 89 000 организации и от над 139 милиона потребители в 195 държави, с особено силно присъствие в образованието и здравеопазването — сектори, които традиционно закърпват бавно.

Заключение

Схемата е позната от критичната RCE дупка в Gitea: вътрешен инструмент, който никой не смята за критичен, се оказва най-краткият път до SYSTEM права. Разликата тук е, че кръпката излезе след първите атаки, а не преди тях.

До появата на официален CVE и на build за версия 24 единствената надеждна мярка остава мрежовата изолация. Ако сървърът ви е бил достъпен отвън през последната седмица, третирайте случая като инцидент — прегледайте логовете, преди да ги няма. Държавните агенции по света вече правят точно това, както показа и последната акция на ФБР срещу инфраструктура за сканиране на уязвими системи.

Харесва ви? Отбележете ни и ще ни виждате по-нагоре в Google.

Предпочитан източник в Google

Прочетете още