PaperCut, програмне забезпечення для керування друком, на яке покладаються школи, державні установи та підприємства по всьому світу, підтвердило, що нововиявлена вразливість нульового дня активно експлуатується в реальних умовах. Ця вада впливає на всі версії PaperCut NG та PaperCut MF, що робить її одним із наймасштабніших попереджень, які компанія видавала на сьогодні. Екстрені виправлення вже доступні для версій 25 і 26, і PaperCut наполегливо закликає адміністраторів застосувати їх без зволікань.

Що сталося

Команда безпеки PaperCut підтвердила, що зловмисники активно експлуатують цю вразливість проти реальних середовищ клієнтів, а не лише проти тестових стендів. Оскільки вада охоплює всі версії NG і MF, організації, які використовують будь-який випуск програмного забезпечення, потенційно вразливі, незалежно від того, наскільки нещодавно вони оновлювалися. Це продовження попереднього попередження, описаного в нашому звіті про екстрений випуск виправлень для вразливості нульового дня PaperCut, у якому детально розглядалися перші виявлення та перший раунд виправлень від PaperCut. Це останнє розкриття розширює той інцидент, підтверджуючи масштаб впливу на всю продуктову лінійку компанії та випускаючи цілеспрямовані виправлення для новітніх підтримуваних версій — v25 і v26.

Платформи керування друком, як-от PaperCut, перебувають у незвичній точці перетину мережевої інфраструктури. Зазвичай вони працюють із підвищеними правами для керування чергами друку, автентифікації користувачів та взаємодії з внутрішніми службами каталогів. Це поєднання робить їх привабливою ціллю: успішна експлуатація вразливості не просто компрометує принтер, а може надати зловмиснику плацдарм у ширшій мережі організації.

Чим ця вразливість нульового дня відрізняється

Багато вразливостей програмного забезпечення впливають на вузьку групу користувачів, які використовують застарілу версію. Ця є особливою, оскільки PaperCut заявляє, що вона впливає на всі версії NG і MF, тобто вплив не обмежується організаціями, які зволікали з оновленнями. Це важлива відмінність для ІТ-команд, які намагаються оцінити ризики: саме по собі керування виправленнями не запобігло б впливу тут, оскільки навіть повністю оновлені середовища були вразливі до появи екстрених виправлень для v25 і v26.

Для організацій, які обробляють конфіденційні документи через робочі процеси друку, як-от медичні заклади, що друкують записи пацієнтів, школи, що керують даними учнів, або державні установи, що обробляють інформацію громадян, скомпрометований сервер друку може стати тихою точкою входу для витоку даних. Журнали друку, метадані завдань і облікові дані автентифікації, пов'язані зі службами друку, можуть мати наслідки для конфіденційності, якщо зловмисник отримає доступ. Навіть коли викрадення даних не підтверджено, той факт, що зловмисники мали несанкціонований доступ до систем, які обробляють конфіденційні документи, викликає обґрунтовані занепокоєння щодо конфіденційності для всіх, чия інформація проходила через цей сервер.

Що це означає для вас

Якщо ваша організація використовує PaperCut NG або MF, зараз пріоритетом є підтвердження версії, яку ви запускаєте, та з'ясування, чи застосовуються екстрені виправлення для v25 або v26 до вашого середовища. Якщо ви використовуєте старішу, непідтримувану версію, перевірте офіційні рекомендації PaperCut щодо заходів пом'якшення, оскільки прямого виправлення для вашого випуску може не бути.

Для звичайних користувачів вплив здебільшого непрямий. Навряд чи ви безпосередньо взаємодієте з PaperCut, але якщо ваша школа, роботодавець або постачальник послуг, яким ви користуєтеся, покладається на нього для керування друком, цей інцидент є нагадуванням, що ризик для конфіденційності часто криється в інфраструктурі, яку ви ніколи не бачите. Сервери друку, як і VPN-шлюзи, міжмережеві екрани та інші серверні системи, є частиною невидимої інфраструктури, яка захищає (або наражає на ризик) ваші персональні дані. Коли в цій інфраструктурі з'являється діра, наслідки можуть поширюватися назовні, навіть якщо ви самі ніколи не торкалися вразливого програмного забезпечення.

Практичні висновки

Для ІТ-адміністраторів і команд безпеки, які керують розгортаннями PaperCut, кроки прості, але чутливі до часу:

  • Визначте всі екземпляри PaperCut NG і MF у вашому середовищі, включно з тими, які могли бути пропущені під час попередніх циклів виправлень.
  • Негайно застосуйте екстрені виправлення для v25 і v26 та зверніться до рекомендацій PaperCut за вказівками, якщо ви використовуєте старішу версію.
  • Перевірте журнали сервера друку на предмет незвичної активності, особливо щодо спроб автентифікації або неочікуваного адміністративного доступу.
  • Обмежте мережевий доступ до серверів керування друком, де це можливо, надаючи доступ лише тим системам і користувачам, яким він справді потрібен.

Для звичайних користувачів та організацій, які покладаються на стороннє програмне забезпечення, цей інцидент є корисним приводом запитати постачальників, наскільки швидко вони виправляють активно експлуатовані вразливості та наскільки прозоро вони повідомляють про ризики. Вразливість нульового дня PaperCut, яка впливає на всі версії широко використовуваного продукту, є нагадуванням, що жодне програмне забезпечення, наскільки буденним воно не здається, не застраховане від того, щоб стати загрозою для конфіденційності та безпеки. Стеження за цими розкриттями та спонукання ваших ІТ-команд або постачальників діяти швидко залишається одним із найпростіших способів захистити дані, що проходять через системи, про які ви рідко замислюєтеся.