A PaperCut, az iskolák, kormányzati szervek és vállalkozások által világszerte használt nyomtatáskezelő szoftver megerősítette, hogy egy újonnan felfedezett zero-day sérülékenységet aktívan kihasználnak a vadonban. A hiba a PaperCut NG és PaperCut MF minden verzióját érinti, ami az egyik legszélesebb körű figyelmeztetés, amelyet a cég eddig kiadott. Sürgősségi javítások mostantól elérhetők a 25-ös és 26-os verziókhoz, és a PaperCut sürgeti a rendszergazdákat, hogy haladéktalanul alkalmazzák azokat.

Mi Történt

A PaperCut biztonsági csapata megerősítette, hogy a támadók valós ügyfélkörnyezetekben aktívan kihasználják a sérülékenységet, nem csupán koncepciós bizonyítási környezetekben. Mivel a hiba az összes NG és MF verziót érinti, azok a szervezetek, amelyek a szoftver bármely kiadását futtatják, potenciálisan ki vannak téve a kockázatnak, függetlenül attól, hogy milyen frissen frissítettek. Ez egy korábbi figyelmeztetést követ, amelyet a PaperCut zero-day vészhelyzeti javítás kiadása című jelentésünkben ismertettünk, és amely az első felfedezést és a PaperCut első körös javításait részletezte. Ez a legújabb közlemény kibővíti az incidenst, megerősítve a kitettség mértékét a vállalat termékcsaládján belül, és célzott javításokat ad ki a legújabb támogatott verziókhoz, a v25-höz és a v26-hoz.

Az olyan nyomtatáskezelő platformok, mint a PaperCut, a hálózati infrastruktúra szokatlan keresztmetszetében helyezkednek el. Általában emelt jogosultságokkal futnak a nyomtatási sorok kezeléséhez, a felhasználók hitelesítéséhez és a belső címtárszolgáltatásokkal való kapcsolattartáshoz. Ez a kombináció vonzó célponttá teszi őket: egy sikeres kihasználás nem csak egy nyomtatót veszélyeztet, hanem potenciálisan belépési pontot adhat a támadónak a szervezet tágabb hálózatába.

Miért Más Ez a Zero-Day

Sok szoftver-sérülékenység a felhasználók egy szűk körét érinti, akik egy elavult verziót futtatnak. Ez azért figyelemre méltó, mert a PaperCut állítása szerint az összes NG és MF verziót érinti, ami azt jelenti, hogy a kitettség nem korlátozódik azokra a szervezetekre, amelyek késleltették a frissítéseket. Ez jelentős megkülönböztetés az IT-csapatok számára, akik a kockázatot próbálják rangsorolni: a javításkezelés önmagában nem akadályozta volna meg a kitettséget, mivel még a teljesen frissített környezetek is érintettek voltak, amíg a v25 és v26 sürgősségi javításai elérhetővé nem váltak.

Azoknak a szervezeteknek, amelyek érzékeny dokumentumokat kezelnek nyomtatási munkafolyamatokon keresztül – például egészségügyi szolgáltatók, akik betegnyilvántartásokat nyomtatnak, iskolák, amelyek diákadatokat kezelnek, vagy kormányzati hivatalok, amelyek állampolgári információkat dolgoznak fel –, egy feltört nyomtatószerver csendes belépési ponttá válhat az adatok kiszivárgásához. A nyomtatási naplók, a feladat-metaadatok és a nyomtatási szolgáltatásokhoz kötött hitelesítési adatok mind adatvédelmi következményekkel járhatnak, ha egy támadó hozzáférést szerez. Még akkor is, ha nem erősítik meg adatlopást, az a tény, hogy a támadók jogosulatlan hozzáféréssel rendelkeztek érzékeny dokumentumokat feldolgozó rendszerekhez, jogos adatvédelmi aggályokat vet fel mindazok számára, akiknek az információi áthaladtak azon a szerveren.

Mit Jelent Ez Önnek

Ha szervezete PaperCut NG-t vagy MF-et használ, most az a prioritás, hogy ellenőrizze, melyik verziót futtatja, és hogy a v25 vagy v26 sürgősségi javításai érvényesek-e az Ön környezetére. Ha egy régebbi, nem támogatott verziót használ, ellenőrizze a PaperCut hivatalos útmutatását a kockázatcsökkentő lépésekhez, mivel közvetlen javítás nem biztos, hogy elérhető az Ön kiadásához.

A mindennapi felhasználók számára a hatás többnyire közvetett. Valószínűleg nem lép közvetlenül kapcsolatba a PaperCut-tal, de ha iskolája, munkaadója vagy egy Ön által használt szolgáltató nyomtatáskezelésre támaszkodik rá, ez az incidens emlékeztető arra, hogy az adatvédelmi kockázat gyakran olyan infrastruktúrában lakik, amelyet soha nem lát. A nyomtatószerverek – a VPN-átjárókhoz, tűzfalakhoz és más háttérrendszerekhez hasonlóan – annak a láthatatlan hálózati rendszernek a részét képezik, amely védi (vagy kitettebbé teszi) az Ön személyes adatait. Ha ez a rendszer lyukas, a következmények kifelé is terjedhetnek, még akkor is, ha Ön soha nem érintette az érintett szoftvert.

Gyakorlati Tanulságok

Az IT-rendszergazdák és biztonsági csapatok számára, akik PaperCut-telepítéseket kezelnek, a lépések egyértelműek, de időérzékenyek:

  • Azonosítson minden PaperCut NG és MF példányt a környezetben, beleértve azokat is, amelyeket a korábbi javítási ciklusok során esetleg figyelmen kívül hagytak.
  • Azonnal alkalmazza a v25 és v26 sürgősségi javításait, és olvassa el a PaperCut figyelmeztetését, ha régebbi verziót futtat.
  • Vizsgálja át a nyomtatószerver-naplókat szokatlan tevékenységre, különösen a hitelesítési kísérletek vagy váratlan rendszergazdai hozzáférések körül.
  • Ahol lehetséges, korlátozza a nyomtatáskezelő szerverek hálózati kitettségét, és csak azokra a rendszerekre és felhasználókra szűkítse a hozzáférést, akiknek valóban szükségük van rá.

Az általános felhasználók és a harmadik féltől származó szoftverekre támaszkodó szervezetek számára ez az incidens hasznos ösztönzés arra, hogy kérdezzék meg a szállítóktól, milyen gyorsan javítják az aktívan kihasznált sérülékenységeket, és mennyire átláthatóan kommunikálják a kockázatot. Egy minden verziót érintő PaperCut zero-day emlékeztető arra, hogy egyetlen szoftver sem – bármennyire is hétköznapinak tűnik – mentes attól, hogy adatvédelmi és biztonsági kockázattá váljon. A tájékozottság ezekről a közleményekről, és az IT-csapatok vagy szállítók gyors cselekvésre való ösztönzése továbbra is az egyik legegyszerűbb módja annak, hogy megvédjük azokat az adatokat, amelyek olyan rendszereken áramlanak át, amelyekre ritkán gondolunk.