PaperCut закрывает 0-day: под ударом все версии NG и MF
Компания PaperCut сообщила клиентам, что злоумышленники активно эксплуатируют уязвимость в её программном обеспечении для управления печатью. По данным разработчика, проблема затрагивает все версии PaperCut NG и PaperCut MF. Для ветвей v25 и v26 уже выпущено экстренное обновление.
В PaperCut заявили, что осведомлены о «подтверждённых инцидентах у клиентов» и относятся к ситуации «с наивысшим приоритетом». Расследование продолжается, а технических подробностей о самой бреши, механизме её эксплуатации и стоящих за атаками группировках пока нет.
Как распознать компрометацию
Компания опубликовала первые индикаторы компрометации. Насторожить должны:
- срабатывания систем обнаружения вторжений, защиты конечных точек или сетевого мониторинга, связанные с сервером приложений PaperCut, — в частности, подозрительная активность процесса
pc-app.exe; - отсутствующие, неожиданно урезанные или удалённые файлы журнала
server.log; - появление в
server.logстрок видаERROR No suitable driver found for jdbc:no:xиERROR DatabaseUtils - Database error looking up cardID: VALUES CAST.
Что делать прямо сейчас
Администраторам, у которых сервер приложений PaperCut NG/MF доступен из интернета, настоятельно рекомендуют немедленно ограничить доступ доверенными IP-адресами. «Используйте правила межсетевого экрана, средства контроля сетевого доступа или эквивалентные меры, чтобы веб-интерфейсы сервера PaperCut были недостижимы из недоверенных адресов, — говорится в сообщении. — Сделайте это сейчас, даже если вы не наблюдали подозрительной активности».
Продукты PaperCut уже становились мишенью. В 2023 году критическая уязвимость CVE-2023-27350 (оценка CVSS 9.8) в MF и NG использовалась российскими злоумышленниками, а также финансово мотивированной группой Lace Tempest для доставки шифровальщиков Cl0p и LockBit. Учитывая, что решения PaperCut широко распространены в корпоративной и образовательной среде, оперативная установка патча и изоляция сервера от внешней сети выглядят единственным разумным ответом до появления полной картины атаки.
Источник: The Hacker News
Комментарии
Войдите, чтобы комментировать.