שרת PaperCut שנגיש מהרשת אפשר לכל אחד להגיע לפונקציות הניהול שלו בלי שם משתמש וסיסמה, ומשם להריץ קוד על המכונה בהרשאות SYSTEM, החשבון הגבוה ביותר בווינדוס. הציון שהחולשה קיבלה הוא 9.8 מתוך 10. היא נוצלה בפועל, ונכנסה לרשימת החולשות המנוצלות של CISA יום אחד בלבד אחרי שפורסמה.
מה החולשה?
PaperCut היא מערכת לניהול הדפסות בארגונים, מהסוג שסופר עמודים, מגביל משתמשים ומנהל את תורי ההדפסה. היא רצה כשרת עם ממשק ניהול שנפתח בדפדפן, וזה הממשק שעומד במרכז הסיפור.
הבאג יושב ברכיב שאחראי על סיום ההתקנה הראשונית, מחלקה בשם SetupCompleted. אחרי שההתקנה הסתיימה הרכיב הזה אמור להיות סגור בפני מי שאינו מחובר כמנהל, והבדיקה שאמורה לאכוף את זה פשוט לא נאכפת כראוי. תוקף שפונה ישירות לכתובת הנכונה בממשק מתקבל כמי שכבר עבר אימות, בלי שנדרש ממנו דבר.
מה שהופך כניסה לא מורשית להשתלטות מלאה הוא מה שאפשר לעשות מבפנים. לפי הרשומה, תוקף שעקף את האימות יכול להריץ קוד על השרת בהרשאות SYSTEM. זה כבר לא עניין של הצצה בנתוני הדפסה. שרת ההדפסות הופך לנקודת אחיזה ברשת הארגונית.
מי מושפע?
החולשה נוגעת לשתי המהדורות של המוצר, PaperCut MF ו-PaperCut NG, ולשלושה קווי גרסאות. חשופות הגרסאות מ-8.0 ועד 20.1.7, גרסאות קו 21 עד 21.2.11, וגרסאות קו 22 עד 22.0.9. הרשומה מתארת את הניצול על PaperCut NG בגרסה 22.0.5, בבילד 63914.
מערכת לניהול הדפסות בקנה מידה כזה יושבת בארגונים ולא בבתים, ולכן זו אינה חולשה שנוגעת לגולש הפרטי. מי שכן צריך לבדוק הוא מי שמנהל רשת ארגונית עם עמדות הדפסה מרובות. השאלה הראשונה היא לא איזו גרסה מותקנת אלא האם ממשק הניהול של השרת נגיש מהאינטרנט, כי החולשה מנוצלת מרחוק ובלי אימות.
האם מנוצלת בפועל?
כן. ב-21 באפריל 2023 הכניסה סוכנות הסייבר האמריקאית CISA את החולשה לקטלוג ה-KEV שלה, הרשימה שמרכזת חולשות שידוע שתוקפים משתמשים בהן בשטח. הרשומה עצמה פורסמה ב-20 באפריל, יום קודם לכן.
הפער הקצר הזה אומר משהו בפני עצמו. חולשה שנכנסת לקטלוג יום אחרי הפרסום היא חולשה שהניצול שלה כבר היה בשטח בזמן אמת, ולא כזו שהתגלתה בדיעבד חודשים אחרי. CISA קבעה לגופים הפדרליים תאריך יעד לתיקון, 12 במאי 2023.
מה עושים?
עדכנו לאחת מגרסאות התיקון, לפי הקו שרץ אצלכם: 20.1.7 בקו הישן, 21.2.11 בקו 21, או 22.0.9 ומעלה בקו 22. זו הפעולה היחידה שסוגרת את החולשה עצמה.
עד שהעדכון מותקן, הוציאו את ממשק הניהול מהאינטרנט הפתוח. הניצול נעשה מרחוק ובלי אימות, ולכן שרת שנגיש רק מהרשת הפנימית חשוף הרבה פחות, גם כשהוא עדיין לא מעודכן.
אחרי העדכון בדקו את השרת עצמו. תוקף שנכנס לפני התיקון לא נעלם אחריו: עברו על חשבונות המנהל שמוגדרים במערכת, על שינויי הגדרות שאיש מכם לא עשה, ועל משימות מתוזמנות שנוספו. הפרטים המלאים על הגרסאות ועל התיקון מופיעים בהודעת היצרן.