PaperCut предупредила об активной эксплуатации 0-day в NG и MF

PaperCut сообщила об активной эксплуатации неизвестной уязвимости нулевого дня в системах управления печатью PaperCut NG и PaperCut MF. Риск затрагивает все версии продуктов, а экстренные обновления для устранения проблемы доступны для веток 25 и 26. Компания подтвердила инциденты у клиентов и продолжает расследование.
Что известно об атаке
Технические детали дефекта, способ его эксплуатации и сведения о причастных группах пока не опубликованы. PaperCut призывает считать ситуацию приоритетной даже при отсутствии видимых признаков компрометации.
Особое внимание следует уделить серверам PaperCut Application Server, чьи веб-интерфейсы доступны из интернета. Производитель рекомендует немедленно ограничить подключение доверенными IP-адресами с помощью правил межсетевого экрана, средств контроля сетевого доступа или аналогичных мер.
Ограничение должно исключить доступ к веб-интерфейсам сервера с недоверенных интернет-адресов. PaperCut отдельно подчёркивает, что эту меру нужно принять сразу, а не только после обнаружения подозрительной активности.
Какие индикаторы проверить
Компания опубликовала первые признаки возможной компрометации. К ним относятся предупреждения IDS, средств защиты конечных точек или сетевого мониторинга, связанные с Application Server, особенно подозрительная активность после взлома со стороны процесса pc-app.exe.
Также необходимо проверить файлы журналов PaperCut. Признаками инцидента могут быть отсутствующие, неожиданно укороченные или удалённые файлы server.log.
В журнале следует искать две конкретные записи: ERROR No suitable driver found for jdbc:no:x и ERROR DatabaseUtils - Database error looking up cardID: VALUES CAST. Их наличие PaperCut относит к опубликованным индикаторам компрометации.
Почему обновление нельзя откладывать
В 2023 году критическая уязвимость PaperCut NG и MF с идентификатором CVE-2023-27350 и оценкой CVSS 9,8 уже применялась в атаках. Российские злоумышленники и финансово мотивированная группа Lace Tempest использовали её для доставки программ-вымогателей Cl0p и LockBit.
В текущем случае важнее всего сократить внешнюю доступность Application Server, установить экстренное обновление для поддерживаемой ветки и проверить указанные журналы и средства мониторинга. До публикации технических подробностей эти действия остаются прямыми мерами, рекомендованными PaperCut для снижения риска.

