PaperCut закрывает 0-day: под ударом все версии NG и MF

· Безопасность
Разработчик ПО для управления печатью PaperCut предупредил клиентов об активной эксплуатации уязвимости, затрагивающей все версии NG и MF, и выпустил экстренный патч.

cover.svg

Компания PaperCut сообщила клиентам, что злоумышленники активно эксплуатируют уязвимость в её программном обеспечении для управления печатью. По данным разработчика, проблема затрагивает все версии PaperCut NG и PaperCut MF. Для ветвей v25 и v26 уже выпущено экстренное обновление.

В PaperCut заявили, что осведомлены о «подтверждённых инцидентах у клиентов» и относятся к ситуации «с наивысшим приоритетом». Расследование продолжается, а технических подробностей о самой бреши, механизме её эксплуатации и стоящих за атаками группировках пока нет.

Как распознать компрометацию

Компания опубликовала первые индикаторы компрометации. Насторожить должны:

  • срабатывания систем обнаружения вторжений, защиты конечных точек или сетевого мониторинга, связанные с сервером приложений PaperCut, — в частности, подозрительная активность процесса pc-app.exe;
  • отсутствующие, неожиданно урезанные или удалённые файлы журнала server.log;
  • появление в server.log строк вида ERROR No suitable driver found for jdbc:no:x и ERROR DatabaseUtils - Database error looking up cardID: VALUES CAST.

Что делать прямо сейчас

Администраторам, у которых сервер приложений PaperCut NG/MF доступен из интернета, настоятельно рекомендуют немедленно ограничить доступ доверенными IP-адресами. «Используйте правила межсетевого экрана, средства контроля сетевого доступа или эквивалентные меры, чтобы веб-интерфейсы сервера PaperCut были недостижимы из недоверенных адресов, — говорится в сообщении. — Сделайте это сейчас, даже если вы не наблюдали подозрительной активности».

Продукты PaperCut уже становились мишенью. В 2023 году критическая уязвимость CVE-2023-27350 (оценка CVSS 9.8) в MF и NG использовалась российскими злоумышленниками, а также финансово мотивированной группой Lace Tempest для доставки шифровальщиков Cl0p и LockBit. Учитывая, что решения PaperCut широко распространены в корпоративной и образовательной среде, оперативная установка патча и изоляция сервера от внешней сети выглядят единственным разумным ответом до появления полной картины атаки.


Источник: The Hacker News

Комментарии

Войдите, чтобы комментировать.

  • Пока нет комментариев.