CVE-2023-27350

CRITICAL(9.8)KEVRansomwareWahrscheinlich ausgenutzt

PaperCut MF/NG Improper Access Control Vulnerability

Beschreibung

CVE-2023-27350 ist eine kritische Schwachstelle in PaperCut MF/NG, die es Angreifern ermöglicht, die Authentifizierung zu umgehen und beliebigen Code mit SYSTEM-Rechten auszuführen. Die Schwachstelle beruht auf einer unzureichenden Zugriffskontrolle in der SetupCompleted-Klasse von PaperCut NG Version 22.0.5 (Build 63914) und betrifft sowohl PaperCut MF als auch PaperCut NG. Ein entfernter Angreifer kann diese Sicherheitslücke ohne Authentifizierung ausnutzen, um vollständige Kontrolle über das System zu erlangen. CVE-2023-27350 wurde von der CISA in den KEV-Katalog aufgenommen und wird aktiv in Ransomware-Kampagnen eingesetzt, was die Dringlichkeit einer sofortigen Behebung unterstreicht. Mit einem EPSS-Score von 94,3 % gehört diese PaperCut-Schwachstelle zu den am häufigsten ausgenutzten Sicherheitslücken.

KEV-Informationen

Hersteller
PaperCut
Produkt
MF/NG
Hinzugefügt am
21. April 2023
Fälligkeitsdatum
12. Mai 2023
Erforderliche Maßnahme
Apply updates per vendor instructions.

CVSS-Score

Vektorstring
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HIm Rechner öffnen
Angriffsvektor
NETWORK
Angriffskomplexität
LOW
Erforderliche Privilegien
NONE
Benutzerinteraktion
NONE
Scope
UNCHANGED
Vertraulichkeitsauswirkung
HIGH
Integritätsauswirkung
HIGH
Verfügbarkeitsauswirkung
HIGH
Ausnutzbarkeitsscore
3.9
Auswirkungsscore
5.9

CWEs

Betroffene Produkte

HerstellerProduktVersion
papercutpapercut mf>= 8.0, < 20.1.7; >= 21.0.0, < 21.2.11; >= 22.0.0, < 22.0.9
papercutpapercut ng>= 8.0, < 20.1.7; >= 21.0.0, < 21.2.11; >= 22.0.0, < 22.0.9

Mehrere CVSS-Bewertungen

Quelle: [email protected](Primary)
9.8
CRITICAL

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Quelle: [email protected](Secondary)
9.8
CRITICAL

CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Referenzen

Schwachstellentyp

CWE-284: Improper Access Control

CWE-284 beschreibt eine unzureichende Zugriffskontrolle, bei der ein System Benutzerberechtigungen nicht korrekt überprüft oder durchsetzt. Im Fall von PaperCut MF/NG manifestiert sich diese Schwäche in der SetupCompleted-Klasse, die es Angreifern erlaubt, den Authentifizierungsmechanismus vollständig zu umgehen und administrative Funktionen ohne gültige Anmeldedaten zu nutzen.

Mehr erfahren: CWE-284 — Improper Access Control

Auswirkungsanalyse

CVE-2023-27350 hat mit einem CVSS-Score von 9.8 (kritisch) maximale Auswirkungen auf die Vertraulichkeit, Integrität und Verfügbarkeit betroffener Systeme. Angriffsvektor (Netzwerk): Die Schwachstelle ist über das Netzwerk ausnutzbar, ohne dass physischer Zugang erforderlich ist. Angriffskomplexität (niedrig): Die Ausnutzung erfordert keine besonderen Bedingungen oder spezielle Vorbereitung. Keine Authentifizierung erforderlich: Ein Angreifer benötigt keinerlei Anmeldedaten, um die Schwachstelle auszunutzen. Keine Benutzerinteraktion erforderlich: Die Ausnutzung kann vollständig ohne Zutun eines Benutzers erfolgen. Da PaperCut häufig in Unternehmensnetzwerken eingesetzt wird, kann ein erfolgreicher Angriff zur vollständigen Kompromittierung des Druckmanagement-Servers führen, einschließlich des Zugriffs auf vertrauliche Druckaufträge, der Manipulation von Systemkonfigurationen und der Übernahme des Servers als Ausgangspunkt für weiterführende Angriffe. Die bestätigte Nutzung in Ransomware-Angriffen macht CVE-2023-27350 zu einer besonders schwerwiegenden Bedrohung für Organisationen jeder Größe.

Exploit-Reifegrad

Öffentlicher Exploit-Code ist verfügbar für CVE-2023-27350 über mehrere Quellen, darunter Packet Storm Security und weitere Exploit-Module. Die CISA hat die aktive Ausnutzung von CVE-2023-27350 in freier Wildbahn bestätigt und die Schwachstelle in den KEV-Katalog aufgenommen. Besonders besorgniserregend ist die bestätigte Nutzung in Ransomware-Kampagnen, was auf eine breite und organisierte Ausnutzung durch Bedrohungsakteure hinweist. Der EPSS-Score von 94,3 % (Perzentil: 99,9 %) bestätigt eine nahezu sichere Ausnutzungsaktivität und unterstreicht die dringende Notwendigkeit sofortiger Gegenmaßnahmen.

Behebung

  1. Sofortige Maßnahme gemäß CISA-KEV: Wenden Sie die vom Hersteller bereitgestellten Sicherheitsupdates an oder stellen Sie die Nutzung von PaperCut MF/NG ein, falls keine Patches verfügbar sind. Die Frist der CISA war der 12. Mai 2023.
  2. Update auf gepatchte Version: Aktualisieren Sie PaperCut MF und PaperCut NG auf eine Version nach 22.0.5 (Build 63914). Konsultieren Sie das PaperCut Security Advisory PO-1216 für die spezifischen gepatchten Versionen.
  3. Netzwerkzugriff einschränken: Beschränken Sie den Zugriff auf die PaperCut-Verwaltungsschnittstelle ausschließlich auf vertrauenswürdige IP-Adressen und Netzwerksegmente. Implementieren Sie Firewall-Regeln, die den Zugriff auf den PaperCut-Webserver von nicht autorisierten Netzwerken unterbinden.
  4. Überwachung und Erkennung: Überprüfen Sie Server-Logs auf verdächtige Zugriffe auf die SetupCompleted-Klasse und auf unautorisierten Code-Ausführung. Prüfen Sie, ob Indicators of Compromise (IoCs) auf bereits erfolgte Kompromittierungen hinweisen.
  5. Langfristige Absicherung: Implementieren Sie ein robustes Zugriffskontroll-Framework für alle Management-Schnittstellen, einschließlich Multi-Faktor-Authentifizierung und dem Prinzip der geringsten Rechte (Least Privilege).

Technische Details

CVE-2023-27350 basiert auf einer fehlerhaften Zugriffskontrolle (CWE-284) in der SetupCompleted-Klasse von PaperCut MF/NG. Schwachstellenmechanismus: Die Anwendung überprüft nicht ordnungsgemäß, ob der initiale Setup-Prozess bereits abgeschlossen wurde, wodurch ein Angreifer den Authentifizierungsmechanismus über die Setup-Schnittstelle umgehen kann. Angriffsvektor: Gemäß dem CVSS-Vektor (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H) ist die Schwachstelle netzwerkbasiert ausnutzbar, erfordert weder Authentifizierung noch Benutzerinteraktion und hat eine niedrige Angriffskomplexität. Ausführungskontext: Nach erfolgreicher Umgehung der Authentifizierung kann der Angreifer Code im Kontext des SYSTEM-Benutzers ausführen, was vollständige Kontrolle über das betroffene System gewährt. Dies umfasst den Zugriff auf alle gespeicherten Daten, die Modifikation von Systemkonfigurationen sowie die Möglichkeit, zusätzliche Schadsoftware zu installieren. Die Schwachstelle wurde ursprünglich als ZDI-CAN-18987 über die Zero Day Initiative gemeldet.

Häufig gestellte Fragen

Wird CVE-2023-27350 aktiv ausgenutzt?

Ja, CVE-2023-27350 wird aktiv in freier Wildbahn ausgenutzt. Die CISA hat diese Schwachstelle in ihren KEV-Katalog (Known Exploited Vulnerabilities) aufgenommen und es ist bestätigt, dass sie in Ransomware-Angriffen eingesetzt wird. Der EPSS-Score von 94,3 % bestätigt die extrem hohe Ausnutzungswahrscheinlichkeit.

Welche Produkte sind von CVE-2023-27350 betroffen?

Betroffen sind PaperCut MF und PaperCut NG. Die Schwachstelle wurde spezifisch in PaperCut NG Version 22.0.5 (Build 63914) identifiziert. Organisationen, die eine dieser PaperCut-Druckmanagement-Lösungen einsetzen, sollten umgehend prüfen, ob ihre Installationen verwundbar sind.

Wie behebe ich CVE-2023-27350?

Aktualisieren Sie PaperCut MF/NG umgehend auf die vom Hersteller empfohlene gepatchte Version. Konsultieren Sie das offizielle PaperCut Security Advisory für spezifische Versionsinformationen. Bis zum Update sollte der Netzwerkzugriff auf die PaperCut-Verwaltungsoberfläche strikt eingeschränkt werden.

Wie schwerwiegend ist CVE-2023-27350?

CVE-2023-27350 ist mit einem CVSS-Score von 9.8 als kritisch eingestuft. Die Schwachstelle erlaubt ohne Authentifizierung die vollständige Übernahme des Systems, einschließlich Remote-Code-Ausführung mit SYSTEM-Rechten. Der EPSS-Perzentilwert von 99,9 % platziert sie unter den am häufigsten ausgenutzten Schwachstellen weltweit.

CVSS-Score

9.8
CRITICAL(9.8)

EPSS-Score

EPSS-Score100.00%
EPSS-Perzentil100.0%

Daten

Veröffentlicht20. April 2023
Zuletzt geändert17. Juni 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.