PaperCutは、攻撃者が認証なしでリモートコード実行(RCE)につながる脆弱性の悪用を始めたことを受け、NGおよびMFの印刷管理ソフトウェアにパッチを適用するよう組織に呼びかけている。
PaperCutは緊急セキュリティアドバイザリーを発行し、PaperCut NGおよびMFの全バージョンが影響を受ける可能性があるとしている。
バージョン25および26向けの緊急アップデートは提供されているが、バージョン24向けの修正は現在も開発中だ。
私が最も懸念しているのは、攻撃がすでに行われていることと、攻撃者が得る可能性のあるアクセス権限の大きさが組み合わさっている点だ。
脆弱なPaperCutサーバーは、攻撃者にネットワークへの最初の足掛かりを与える可能性があるほか、印刷環境で扱われる機密文書やその他のデータをさらす恐れがある。
Huntressの研究者John Hammond氏とAndrew Brandt氏は分析の中で、「これは最終的に、悪意を持つ攻撃者が攻撃者の管理下にある任意のコードを実行できるようにする」と述べた。
watchTowrの脅威インテリジェンス責任者Jake Knott氏はeSecurityPlanetへのメールで、同氏のチームは情報公開以降、パッチによる回避策を特定し、その対処を支援するためPaperCutと協力していると語った。
Knott氏は「脅威は依然として極めて現実的だ」と述べ、「最新のパッチ適用指針についてはPaperCutのアドバイザリーに従ってほしい」と呼びかけた。
PaperCut攻撃の仕組み
この脆弱性は、影響を受けるPaperCutサーバーが、ページと、それに関連付けられたコンポーネントやアクションとの間の認可を処理する方法に起因する。
パッチ未適用のシステムでは、攻撃者は、あるページをレンダリング用に参照しながら、別のページに属するアクションを実行するリクエストを細工できる。認可チェックは、基盤となるコンポーネントに必要な権限を適切に強制せず、レンダリングされたページを信頼してしまう可能性がある。
これにより、認可されていない設定変更や、機密性の高い機能へのアクセスが可能になる。
Huntressの研究者はこの問題を再現し、PaperCut NG 25.0.11.75758に対して認証前RCEの完全な攻撃チェーンを実証した。
研究者はリモートシステムから、PaperCut Application Serverのプロセスであるpc-app[.]exeの下で、SYSTEMとしてcharmap[.]exeを起動できた。
攻撃者はすでに侵害サーバーを探査している
Huntressは、8月27日時点で2つの顧客環境における悪用を報告した。1件のインシデントでは、観測された活動は2分未満で終わっていた。
攻撃者はBase64でエンコードされたコマンドを実行すると、whoami & verにデコードされ、PaperCutを実行しているアカウントとWindowsのバージョンを特定できた。2件目のインシデントでは、攻撃者はtasklistを使って実行中のプロセスを列挙した。
研究者は、WindowsまたはLinux上でコマンドを実行できる悪意のあるJavaファイルも回収した。これらのファイルは保存されたファイルを列挙し、その結果をディスクに書き込むことができた。
あるペイロードは、出力とともにPaperCutのserver[.]logおよびDerbyデータベースのログを削除しようとしており、侵入の証拠を破壊した可能性がある。
こうした挙動から、以前に公開されていたシステムでは、パッチ適用だけでリスクが解消されると考えるべきではない。アップデート前に悪用が行われていた場合、攻撃者はすでにアクセスを得ている可能性がある。
Knott氏はこの状況をCVE-2023-27350という、以前のPaperCutの脆弱性(ランサムウェアグループや日和見的な攻撃者が初期アクセスに悪用したもの)と比較した。
Knott氏は「この映画は以前にも見たことがある」と述べ、攻撃者には「再び実行する理由が十分にある」と付け加えた。
組織が今すべきこと
バージョン25または26を稼働している組織は、PaperCutの最新の緊急アップデートを適用し、パッチ適用の指針が更新されるのに合わせてアドバイザリーを継続的に確認すべきだ。Windows向けのバージョン25については、PaperCutは当初、NGビルド25.0.12.76497とMFビルド25.0.12.76496をリリースした。
PaperCut Application Serverへのパブリックアクセスも、可能な限り停止すべきだ。信頼できるIPアドレスまたはVPNにアクセスを制限する。修正版をインストールできない場合は、影響を受けたサーバーを隔離する。
PaperCutサーバーがインターネットに公開されていた場合は、パッチだけに頼らず、侵害の痕跡がないか調査する。サーバーを再起動またはアップグレードする前に、ログやその他のフォレンジック証拠を保全しておく。
pc-app[.]exeを起点とする活動を確認し、不審なファイル作成や永続化の仕組みがないかを調べる。ファイアウォールとDNSのログに加え、プロキシやネットワークフローのデータからも追加の証拠を得られる可能性がある。
PaperCutは、次のエラーを含む欠落または予期せず切り詰められたserver[.]logファイルがないか確認するよう推奨している:Database error looking up cardID: VALUES CAST。
Knott氏は緊急性を強調し、「パッチを適用する前に、変更管理の承認を待ったり、身代金要求のメモがデスクトップに表示されるのを待ったりすべき脆弱性ではない」と述べた。





