
PaperCut публикува на 27 август спешен бюлетин, в който потвърждава активно експлоатирана уязвимост в PaperCut NG и PaperCut MF — софтуера за управление на печата, който върви в десетки хиляди университети, болници, общини и корпоративни мрежи. „Знаем за потвърдени инциденти при клиенти и третираме случая с най-висок приоритет“, пише компанията в бюлетина си. Засегнати са всички поддържани версии, а CVE номер още не е издаден.
Какво позволява дупката
Аварийните кръпки излязоха преди техническите подробности, но Huntress публикува анализ на механизма. Става дума за заобикаляне на авторизацията: атакуващият изпраща заявка, която кара сървъра да покаже една страница, но да изпълни компонент от друга. Проверката за права се доверява на страницата, която се рендерира, и пропуска изискванията на самия компонент отдолу.
Резултатът е контрол върху доверената конфигурация на PaperCut без каквото и да е удостоверяване — а оттам и изпълнение на произволен Java код вътре в процеса на приложението. В демонстрацията си Huntress пуска charmap.exe като SYSTEM под pc-app.exe, тоест с максимални права върху Windows машината.
Това не е дупка, която изисква изтънчена експлоатация. Наблюдаваната реална атака е отнела под две минути от първата заявка до изпълнението на команди.
Хронология
- 26 август — Huntress засича първата експлоатация в реална среда, срещу инсталация с версия 25.0.10.75465.
- 27 август — PaperCut излиза с бюлетина; същия ден е засечен и втори случай. Компанията признава, че е успяла да възпроизведе проблема благодарение на екипа по сигурността на клиент университет и неговите форензични специалисти.
- 28 август, 02:10 ч. австралийско време — излизат извънредни builds за клоновете v25 и v26 на NG и MF за Windows, Linux и macOS. За Windows това са 25.0.12.76497 за NG и 25.0.12.76496 за MF. Версия 24 все още чака кръпка.
Снимка: PaperCut
PaperCut е пределно откровена какво представляват тези файлове: „Не сме минали през обичайния си процес по издаване. Това е аварийна кръпка за клиенти с публично достъпни PaperCut сървъри, които нямат възможност да предприемат други мерки.“
Какво да направите днес
Ако администрирате PaperCut сървър, редът на действията е следният:
- Махнете го от интернет. Уеб интерфейсът на Application Server не бива да е достъпен от нефилтрирани адреси — firewall правило или ACL до доверени вътрешни мрежи.
- Обновете до наличния авариен build за вашия клон, ако сте на v25 или v26.
- Проверете за следи от компрометиране, преди да си отдъхнете.
Публично достъпен PaperCut сървър без ограничение по IP трябва да се смята за потенциално компрометиран, а не просто за уязвим. Атаките започват преди бюлетина.
Индикатори за компрометиране
От анализа на Huntress и бюлетина излизат няколко доста конкретни признака:
DB URL: jdbc:derby:memory:pwn
ERROR No suitable driver found for jdbc:no:x
ERROR DatabaseUtils - Database error looking up cardID: VALUES CAST
Търсете също подозрителни .class файлове в директорията /lib/ (в наблюдаваните случаи — Udydn.class и Moo97.class), base64 низове като d2hvYW1pICYgdmVy (декодира се на whoami & ver), както и изтрити или липсващи server.log и /data/internal/derby.log. Атакуващите чистят след себе си, така че липсващият лог сам по себе си е сигнал.
Всяка мрежова активност, тръгваща от pc-app.exe, също заслужава поглед — това е процесът, в който се изпълнява внедреният код.
Защо точно PaperCut
Софтуерът за печат рядко е в списъка с приоритети за кръпки, но стои дълбоко в мрежата, работи с високи права и има връзка към директорията с потребители. Точно затова е любима цел.
Историята се повтаря почти буквално: през април 2023 г. CVE-2023-27350 и CVE-2023-27351 бяха използвани от Clop и LockBit, от групата Bl00dy, а също и от иранските държавно спонсорирани оператори — за първоначален достъп, след който следваше ransomware. CISA вкара уязвимостите в каталога си с активно експлоатирани дупки.
Мащабът е причината това да е важно: PaperCut твърди, че продуктите ѝ се ползват в над 89 000 организации и от над 139 милиона потребители в 195 държави, с особено силно присъствие в образованието и здравеопазването — сектори, които традиционно закърпват бавно.
Заключение
Схемата е позната от критичната RCE дупка в Gitea: вътрешен инструмент, който никой не смята за критичен, се оказва най-краткият път до SYSTEM права. Разликата тук е, че кръпката излезе след първите атаки, а не преди тях.
До появата на официален CVE и на build за версия 24 единствената надеждна мярка остава мрежовата изолация. Ако сървърът ви е бил достъпен отвън през последната седмица, третирайте случая като инцидент — прегледайте логовете, преди да ги няма. Държавните агенции по света вече правят точно това, както показа и последната акция на ФБР срещу инфраструктура за сканиране на уязвими системи.
Харесва ви? Отбележете ни и ще ни виждате по-нагоре в Google.
Предпочитан източник в Google