Неустановена до момента уязвимост, засягаща решенията за управление на печата PaperCut NG и PaperCut MF, се експлоатира от атакуващи, предупреди днес PaperCut Software.
„Наясно сме с потвърдени инциденти при клиенти и се отнасяме към този въпрос с най-висок приоритет“, заявиха от компанията разработчик.
PaperCut NG е софтуер за управление на печата, предназначен за места като офиси, училища и други организации.
PaperCut MF („Multi-Function“) е надградената версия, която работи директно с големите многофункционални офис копирни машини, които печатат, копират, сканират и изпращат факс. Софтуерът е вграден в машината и е достъпен от нейния сензорен екран, като работи с копирни машини от повечето големи марки.
NG наблюдава и управлява печата от страна на компютъра и сървъра, докато MF прави всичко това и се свързва с копирните машини за допълнителна сигурност и функции.
Формулировката в бюлетина за сигурност, публикуван в четвъртък, насочва към уязвимост, която може да бъде експлоатирана дистанционно: „Ако вашият приложен сървър PaperCut NG/MF е достъпен от обществения интернет, незабавно ограничете уеб достъпа само до надеждни IP адреси (например вътрешни IP адреси)“.
Приложният сървър е „мозъкът“ както на PaperCut NG, така и на MF, и обикновено във всяка организация има само един такъв.
Ограничете достъпа, търсете признаци за компрометиране
Разработчикът все още разследва инцидента и заявява, че ще публикува конкретни индикатори за компрометиране (IoC), когато бъдат точно идентифицирани.
Междувременно потребителите трябва да следят за общи признаци на компрометиране, като например:
- Предупреждения от инструменти за откриване на прониквания, сигурност на крайни устройства или мрежов мониторинг, включващи приложния сървър на PaperCut (по-специално подозрителна активност след компрометиране от pc-app.exe).
- Липсващи, неочаквано съкратени или изтрити регистрационни файлове server.log на PaperCut.
- Наличие на грешки от типа ERROR No suitable driver found for jdbc:no:x или ERROR DatabaseUtils – Database error looking up cardID: VALUES CAST в server.log.
Но дори и да не открият такива, потребителите трябва да ограничат достъпа до приложния сървъра.
„Използвайте правила за защитна стена, контрол на мрежовия достъп или еквивалентни мерки, за да гарантирате, че уеб интерфейсите на сървъра на PaperCut не могат да бъдат достигнати от ненадеждни интернет адреси“, съветват от компанията.
През 2023 г. партньори на синдикатите за рансъмуер като услуга Clop и LockBit се възползваха от две известни уязвимости – CVE-2023-27350 и CVE-2023-27351 за дистанционно изпълнение на код и разкриване на информация – в същия софтуер.