CVE-2023-2533
PaperCut NG/MF Cross-Site Request Forgery (CSRF) Vulnerability
Beschreibung
CVE-2023-2533 ist eine Cross-Site Request Forgery (CSRF)-Schwachstelle in PaperCut NG/MF, einer weit verbreiteten Druckmanagement-Software. Unter bestimmten Bedingungen kann ein Angreifer einen eingeloggten Administrator dazu verleiten, auf einen manipulierten Link zu klicken, wodurch Sicherheitseinstellungen geaendert oder beliebiger Code ausgefuehrt werden kann. Die Schwachstelle wird mit einem CVSS v3.1-Score von 8.4 (HIGH) bewertet.
Die CISA hat CVE-2023-2533 in den KEV-Katalog aufgenommen, mit einer Behebungsfrist bis zum 18. August 2025. Der EPSS-Score von 36.32 % (97. Perzentil) zeigt eine ausserordentlich hohe Wahrscheinlichkeit aktiver Ausnutzung. PaperCut-Produkte waren in juengster Vergangenheit wiederholt Ziel von Cyberangriffen, was die Dringlichkeit der Behebung unterstreicht.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:N/AC:L/PR:H/UI:R/S:C/C:H/I:H/A:HIm Rechner öffnenBetroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| papercut | papercut mf | < 20.1.8; >= 21.0.0, < 21.2.12; >= 22.0.0, < 22.1.1 |
| papercut | papercut ng | < 20.1.8; >= 21.0.0, < 21.2.12; >= 22.0.0, <= 22.1.1 |
Mehrere CVSS-Bewertungen
CVSS:3.1/AV:N/AC:L/PR:H/UI:R/S:C/C:H/I:H/A:H
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
Referenzen
- https://fluidattacks.com/advisories/arcangel/(Exploit, Third Party Advisory)
- https://www.papercut.com/kb/Main/SecurityBulletinJune2023(Vendor Advisory)
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2023-2533(US Government Resource)
Schwachstellentyp
CWE-352: Cross-Site Request Forgery (CSRF)
CVE-2023-2533 basiert auf CWE-352 (Cross-Site Request Forgery), einer Schwachstellenklasse, bei der eine Webanwendung nicht ausreichend prueft, ob eine Anfrage von einem autorisierten Benutzer stammt oder von einem Angreifer eingeschleust wurde. Im Fall von PaperCut NG/MF koennen administrative Aktionen durch manipulierte Anfragen ausgefuehrt werden, wenn ein angemeldeter Administrator einen schaedlichen Link besucht.
Mehr erfahren: CWE-352 — Cross-Site Request Forgery
Auswirkungsanalyse
Die Auswirkungen von CVE-2023-2533 sind aufgrund der Moeglichkeit zur Codeausfuehrung mit administrativen Rechten besonders schwerwiegend. Der CVSS v3.1-Score von 8.4 (HIGH) mit dem Vektor AV:N/AC:L/PR:H/UI:R/S:C/C:H/I:H/A:H zeigt, dass der Scope geaendert ist (S:C), was bedeutet, dass die Auswirkungen ueber die verwundbare Komponente hinausgehen koennen. Es werden hohe Privilegien (PR:H) und Benutzerinteraktion (UI:R) benoetigt — der Angriff erfordert, dass ein angemeldeter Administrator einen manipulierten Link anklickt. Vertraulichkeit (High): Der Angreifer kann ueber die kompromittierte Admin-Sitzung auf saemtliche Druckdaten, Benutzerinformationen und Systemkonfigurationen zugreifen. Integritaet (High): Sicherheitseinstellungen koennen geaendert, beliebiger Code ausgefuehrt und die PaperCut-Installation kompromittiert werden. Verfuegbarkeit (High): Der Druckmanagement-Dienst kann gestoert oder vollstaendig deaktiviert werden. Der EPSS-Score von 36.32 % im 97. Perzentil zeigt eine ausserordentlich hohe Ausnutzungswahrscheinlichkeit.
Exploit-Reifegrad
CVE-2023-2533 weist eine sehr hohe Exploit-Reife auf. Oeffentlicher Exploit-Code ist ueber Fluid Attacks verfuegbar, der den vollstaendigen CSRF-Angriffspfad dokumentiert. Die CISA hat die Schwachstelle im KEV-Katalog als aktiv ausgenutzt gefuehrt, mit einer Behebungsfrist bis zum 18. August 2025. Der EPSS-Score von 36.32 % (97. Perzentil) zeigt, dass diese Schwachstelle zu den Top 3 % der am staerksten ausgenutzten weltweit gehoert. PaperCut-Produkte waren bereits 2023 Ziel grossangelegter Angriffskampagnen, bei denen Schwachstellen in der Software aktiv von Ransomware-Gruppen wie Cl0p ausgenutzt wurden. Der Ransomware-Status fuer CVE-2023-2533 ist als Unknown klassifiziert, jedoch macht die Vorgeschichte von PaperCut als Angriffsziel eine Nutzung in Erpressungsszenarien plausibel.
Behebung
-
PaperCut NG/MF aktualisieren: Installieren Sie die gepatchten Versionen gemaess dem PaperCut Security Bulletin Juni 2023. Betroffene Versionen: PaperCut MF vor 20.1.8, 21.0.0 bis 21.2.12 und 22.0.0 bis 22.1.1. PaperCut NG vor 20.1.8, 21.0.0 bis 21.2.12 und 22.0.0 bis 22.1.1.
-
Anti-CSRF-Schutz verifizieren: Nach dem Update ueberpruefen Sie, dass die CSRF-Schutzmechanismen korrekt aktiviert sind. Stellen Sie sicher, dass alle administrativen Aktionen durch CSRF-Tokens geschuetzt werden.
-
Zugriff auf die Admin-Oberflaeche beschraenken: Limitieren Sie den Zugriff auf die PaperCut-Administrationsoberflaeche auf bekannte, vertrauenswuerdige IP-Adressen. Verwenden Sie ein VPN fuer den Remote-Zugriff auf administrative Funktionen.
-
Admin-Sitzungsicherheit erhoehen: Konfigurieren Sie kurze Session-Timeouts fuer administrative Sitzungen und erzwingen Sie MFA fuer alle Administrator-Zugaenge. Schulen Sie Administratoren, keine Links aus E-Mails oder unbekannten Quellen waehrend aktiver Admin-Sitzungen anzuklicken.
-
Netzwerk-Monitoring implementieren: Ueberwachen Sie PaperCut-Server-Logs auf verdaechtige administrative Aktionen, insbesondere Aenderungen an Sicherheitseinstellungen und ungewoehnliche Zugriffsmuster.
Technische Details
CVE-2023-2533 betrifft PaperCut NG und PaperCut MF in den Versionen vor 20.1.8, 21.0.0 bis 21.2.12 und 22.0.0 bis 22.1.1. Der CVSS-Vektor CVSS:3.1/AV:N/AC:L/PR:H/UI:R/S:C/C:H/I:H/A:H zeigt, dass der Angriff ueber das Netzwerk (AV:N) mit niedriger Komplexitaet (AC:L) durchfuehrbar ist. Es werden hohe Privilegien (PR:H) in Form einer aktiven Admin-Sitzung benoetigt, und eine Benutzerinteraktion (UI:R) — das Anklicken eines manipulierten Links — ist erforderlich.
Die Schwachstelle basiert auf fehlendem CSRF-Schutz (CWE-352) fuer sicherheitskritische administrative Funktionen. Wenn ein PaperCut-Administrator eine aktive Sitzung hat und einen von einem Angreifer praeparierten Link besucht, werden im Hintergrund HTTP-Anfragen an die PaperCut-Verwaltungsoberflaeche gesendet, die die Sitzungscookies des Administrators verwenden. Da die Anwendung die Herkunft dieser Anfragen nicht ausreichend prueft, werden sie als legitime Admin-Aktionen verarbeitet.
Der Scope ist geaendert (S:C), was bedeutet, dass der Angriff Auswirkungen ueber die PaperCut-Anwendung hinaus haben kann — beispielsweise durch die Ausfuehrung von Code auf dem darunterliegenden Betriebssystem. Alle drei Impact-Metriken stehen auf High. Die Kombination aus CSRF und der Moeglichkeit zur Codeausfuehrung macht diesen Angriff besonders effektiv, da der Angreifer lediglich einen manipulierten Link per E-Mail oder Webseite verbreiten muss.
Häufig gestellte Fragen
Wird CVE-2023-2533 aktiv ausgenutzt?
Ja, die CISA hat CVE-2023-2533 im KEV-Katalog als aktiv ausgenutzt gefuehrt. Oeffentlicher Exploit-Code ist ueber Fluid Attacks verfuegbar. Der EPSS-Score von 36.32 % (97. Perzentil) zeigt eine ausserordentlich hohe Ausnutzungswahrscheinlichkeit. PaperCut-Produkte waren bereits wiederholt Ziel von Cyberangriffen.
Welche Produkte sind von CVE-2023-2533 betroffen?
Betroffen sind PaperCut NG und PaperCut MF in den Versionen vor 20.1.8, 21.0.0 bis 21.2.12 und 22.0.0 bis 22.1.1. PaperCut ist eine weltweit eingesetzte Druckmanagement-Software, die in Unternehmen, Behoerden und Bildungseinrichtungen verwendet wird.
Wie behebe ich CVE-2023-2533?
Aktualisieren Sie PaperCut NG/MF auf die gepatchten Versionen (20.1.8+, 21.2.12+ oder 22.1.1+) gemaess dem PaperCut Security Bulletin Juni 2023. Beschraenken Sie den Zugriff auf die Admin-Oberflaeche auf vertrauenswuerdige IP-Adressen und aktivieren Sie MFA fuer Administrator-Konten.
Wie schwerwiegend ist CVE-2023-2533?
CVE-2023-2533 wird mit einem CVSS v3.1-Score von 8.4 als HIGH eingestuft. Die CSRF-Schwachstelle ermoeglicht unter bestimmten Bedingungen die Aenderung von Sicherheitseinstellungen und die Ausfuehrung von beliebigem Code. Der veraenderte Scope (S:C) zeigt, dass die Auswirkungen ueber die PaperCut-Anwendung hinausgehen koennen.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.