Zero-day в PaperCut NG/MF уже используют в атаках
🔥 Zero-day в PaperCut NG/MF уже используют в атаках
Без CVE, без деталей, но с подтверждёнными инцидентами. PaperCut признаёт активную эксплуатацию уязвимости во всех версиях NG и MF. Уязвимость пока не получила номер, вектор атаки не раскрыт. Вендор воспроизвёл проблему по данным университетского заказчика и выпустил экстренное обновление для серверов, доступных из интернета.
Рекомендация простая: если Application Server доступен снаружи, ограничьте доступ по IP через фаервол или NAC. Вендор опубликовал индикаторы компрометации: подозрительная активность легитимного процесса pc-app.exe, изменённые или отсутствующие server.log, ошибки в журналах "No suitable driver found for jdbc:no:x" и "DatabaseUtils - Database error looking up cardID: VALUES CAST". Отсутствие этих признаков не гарантирует, что сервер чист.
История повторяется. В апреле 2023 года CVE-2023-27350 с обходом аутентификации и RCE использовали Clop, LockBit, иранские APT и Bl00dy Ransomware — последние атаковали образовательный сектор. По данным bleepingcomputer, PaperCut не раскрыл ни атакующих, ни последствия компрометации. Сейчас снова zero-day, и снова до публикации деталей.
Отсутствие CVE и вектора атаки не отменяет главного: серверы печати снова стали точкой входа. В 2023 году это закончилось атаками Clop и LockBit. Сейчас атакующий уже внутри чьей-то сети, а мы не знаем даже, что он делает. Единственная защита — отслеживать аномалии процесса pc-app.exe и целостность журналов, а не ждать сигнатуру.
#PaperCut #zeroday #эксплойт #печать
Такие разборы выходят в канале каждый день — коротко и со ссылкой на первоисточник.