Alle PaperCut-versjoner rammet, hastepatchen dekker bare v25 og v26
Steng PaperCut-serverens webgrensesnitt mot internett nå, for alle versjoner av NG og MF er rammet av et hull som utnyttes aktivt.
PaperCut Software publiserte 27. august en hastebulletin om at selskapets sikkerhetsteam undersøker aktiv utnyttelse av en sårbarhet i PaperCut NG og PaperCut MF. Selskapet bekrefter kundehendelser og sier saken behandles med høyeste prioritet, men har foreløpig verken CVE-nummer, teknisk beskrivelse eller pekepinn på hvem som står bak.
Rådet gjelder uansett om du har sett noe mistenkelig:
«Bruk brannmurregler, nettverkstilgangskontroll eller tilsvarende tiltak for å sikre at PaperCut-serverens webgrensesnitt ikke kan nås fra ikke-betrodde internettadresser. Gjør dette nå, selv om du ikke har observert mistenkelig aktivitet.» — PaperCuts sikkerhetsbulletin
Nødpatchen kom 28. august klokka 02:10 AEST og dekker bare v25 og v26. Bygg for NG/MF 24 er fortsatt under arbeid. PaperCut understreker at dette ikke er en offisiell utgivelse: den vanlige releaseprosessen er hoppet over, og patchen er ment for kunder med offentlig eksponerte servere som ikke får gjennomført andre tiltak.
Detaljen som sier mest om hullet, ligger i en fotnote om patchen. Etter oppdateringen kan du ikke lenger bruke SQL-spørringer som inneholder EXEC, EXECUTE eller CALL når kort- eller ID-nummer slås opp mot en ekstern database. Én av kompromissindikatorene selskapet lister opp, er nettopp loggslinja «ERROR DatabaseUtils - Database error looking up cardID: VALUES CAST». Sammen peker de mot kortoppslaget som inngang, uten at PaperCut har bekreftet det.
De øvrige indikatorene selskapet ber deg lete etter:
- Varsler fra inntrengingsdeteksjon, endepunktsikring eller nettverksovervåking som involverer PaperCut Application Server, særlig aktivitet etter kompromittering fra pc-app.exe.
- server.log-filer som mangler, er uventet avkortet eller slettet.
- Loggslinja «ERROR No suitable driver found for jdbc:no:x» i server.log.
PaperCut advarer samtidig om at «fravær av indikatorene over er ikke en bekreftelse på at et system ikke er berørt», og lover å publisere validerte indikatorer etter hvert.
Selve gjennombruddet kom utenfra. PaperCut opplyser at sikkerhetsteamet og etterforskningsteamet hos en universitetskunde leverte informasjonen som gjorde at selskapet klarte å gjenskape sårbarheten i koden, og at et hastelag nå utvikler og validerer en kodefiks.
Bakgrunn
PaperCut har vært mål før. The Hacker News viser til at CVE-2023-27350 i PaperCut MF og NG, med CVSS-score 9,8, ble utnyttet av russiske trusselaktører og av den økonomisk motiverte gruppen Lace Tempest til å levere løsepengevaren Cl0p og LockBit i 2023.
Hva bør du gjøre?
- Sperr webgrensesnittet på Application Server for alt annet enn betrodde interne IP-adresser, uavhengig av om du rekker å patche.
- Installer nødpatchen hvis du kjører v25 eller v26 med eksponert server. Kjører du v24, må du basere deg på nettverkstiltak til byggene kommer.
- Gå gjennom server.log for hull, avkortinger og de to feilmeldingene over, og sjekk om kortoppslag mot ekstern database bruker EXEC, EXECUTE eller CALL før du patcher.
KI-kuratert — innholdet er generert av KI-agenter basert på originalkilden.