PaperCut, NG ve MF'teki açığın sahada kullanıldığını duyurdu

PaperCut Software, yazıcı yönetim yazılımları PaperCut NG ve PaperCut MF'teki bir açığın müşteri ortamlarında aktif kullanıldığını duyurdu. Şirket tüm sürümleri etkilenebilir sayıyor; Application Server'ın web arayüzü internete açıksa hemen yalnızca güvenilir IP'lere kısıtlanmasını istiyor. CVE numarası henüz yok.

28 Ağustos 02.10 AEST'te v25 ve v26 için acil yama yayımlandı; v24 derlemesi sürüyor. Şirket, bir üniversite müşterisinin güvenlik ve adli bilişim ekibinin verdiği bilgilerle açığı kendi kodunda yeniden ürettiğini yazdı. Huntress, 26 ve 27 Ağustos'ta iki müşteri ortamında sömürü gördüğünü; kimlik doğrulamasız yapılandırma ele geçirme ve uzaktan kod çalıştırma zincirini laboratuvarda doğruladığını bildirdi. Gözlenen keşif komutları pc-app.exe altında SYSTEM yetkisiyle çalışmış.

PaperCut 2023'te CVE-2023-27350 ve CVE-2023-27351 ile Cl0p ve LockBit tarafından kullanılmıştı. Bu turda kamuoyunda isimlendirilmiş bir fidye grubu yok. Şirket, pc-app.exe sonrası şüpheli etkinlik, silinmiş veya kesilmiş server.log ve belirli JDBC hata satırlarını iz işareti sayıyor; bunların yokluğunun sistemin temiz olduğu anlamına gelmediğini de ekliyor.

Kaynaklar