PaperCut、NGおよびMFサーバーに影響する脆弱性が実際に悪用されていると警告

PaperCutは、同社のPaperCut NGおよびPaperCut MFプリント管理サーバーの全バージョンに影響する脆弱性が実際に悪用されていることを確認し、緊急のセキュリティ勧告を発表しました。

Application Serverをインターネットに公開している組織に対しては、直ちにWebアクセスを信頼できる内部IPアドレスに制限し、バージョン25および26向けの緊急アップデートを適用するよう強く求めています。

同社は顧客環境における侵害インシデントの発生を確認しており、現在進行中の調査を優先度の高いセキュリティ緊急事態として扱っています。

セキュリティ製品・サービス

PaperCut、実際に悪用されている脆弱性

PaperCutの対応チームは、大学の顧客が持つセキュリティ・デジタルフォレンジックチームから提供された情報を基にこの不具合を再現し、これによりエンジニアがコードレベルの修正を開発・検証できるようになりました。

8月28日に最終更新されたこの勧告では、たとえ不審な活動をまだ検知していなくても、管理者は直ちに緩和策を講じるべきであると強調されています。

最も重要な推奨事項は、PaperCut Application ServerのWebインターフェースが、信頼できないインターネットアドレスから公開アクセスできない状態になっていることを確認することです。

組織は、ファイアウォールポリシー、ネットワークアクセス制御、または同様の境界防御を用いてこの制限を実施できます。PaperCutは、今回リリースされた新しいアップデートについて、他のネットワーク緩和策を迅速に適用できない、インターネットに公開されたサーバーを運用する顧客を特に対象とした緊急パッチであると説明しています。

緊急アップデートをリリース

PaperCutは、Windows、Linux、macOSの各プラットフォーム向けにPaperCut MFとPaperCut NGの両方について修正済みビルドをリリースしました。

PaperCut MFの緊急リリースは以下の通りです。

製品ブランチ:修正済みバージョン

  •   PaperCut MF v26: 26.0.4.76494
  •   PaperCut MF v25: 25.0.12.76496

PaperCut NGの緊急リリースは以下の通りです。

製品ブランチ:修正済みバージョン

  •   PaperCut NG v26: 26.0.4.76495
  •   PaperCut NG v25: 25.0.12.76497

ベンダーは、Windows用EXE、Linux用シェルインストーラー、macOS用DMGパッケージのSHA-256チェックサムも公開しており、管理者はダウンロードしたファイルを展開前に検証できます。

顧客は、PaperCutの標準的なアップグレード手順に従い、自組織の変更管理要件に沿ってインストールを検証する必要があります。

PaperCutは、セキュリティチームに対し、PaperCut Application Serverに関連するアラート、特にpc-app.exeプロセスに起因する侵害後の不審な挙動を調査するよう助言しています。

その他の警戒すべき兆候としては、server.logファイルが存在しない、不自然に短くなっている、あるいは削除されているケースが挙げられます。

管理者は、PaperCutのログにおいて以下のエラーメッセージも検索する必要があります。

  • ERROR No suitable driver found for jdbc:no:x
  • ERROR DatabaseUtils – Database error looking up cardID: VALUES CAST

ただし、これらのログが見当たらないからといって、サーバーが侵害されていないと証明されるわけではありません。PaperCutは、調査の進展に伴い、検証済みの侵害指標(IoC)とより詳細な修復ガイダンスを公開していく方針を示しています。

外部データベースを用いたCard/ID番号照会を利用している組織は、パッチを導入する前にベンダーのFAQを確認する必要があります。

PaperCutは、今回のアップデートによりこの機能でサポートされるSQLクエリが制限されると警告しており、管理者は導入前または導入直後に既存のデータベース連携を評価する必要が生じる可能性があります。

実際に悪用が確認されており、影響を受けるバージョンの範囲も広いことを踏まえ、防御側はPaperCutサーバーに関して、公開アクセスの遮断、緊急パッチの適用、ログの確認、異常な活動の調査を最優先で進める必要があります。

調査の遅れによるインシデントを防ぎましょう。1万5,000のSOCから得られた脅威インテリジェンスでTier 1を強化: TI LookupをSOCに統合する

翻訳元: https://gbhackers.com/papercut-warns-of-actively-exploited-vulnerability/

本記事は gbhackers.com の記事を翻訳・要約したものです。