CVE-2023-27350
PaperCut MF/NG Improper Access Control Vulnerability
Beschreibung
CVE-2023-27350 ist eine kritische Schwachstelle in PaperCut MF/NG, die es Angreifern ermöglicht, die Authentifizierung zu umgehen und beliebigen Code mit SYSTEM-Rechten auszuführen. Die Schwachstelle beruht auf einer unzureichenden Zugriffskontrolle in der SetupCompleted-Klasse von PaperCut NG Version 22.0.5 (Build 63914) und betrifft sowohl PaperCut MF als auch PaperCut NG. Ein entfernter Angreifer kann diese Sicherheitslücke ohne Authentifizierung ausnutzen, um vollständige Kontrolle über das System zu erlangen. CVE-2023-27350 wurde von der CISA in den KEV-Katalog aufgenommen und wird aktiv in Ransomware-Kampagnen eingesetzt, was die Dringlichkeit einer sofortigen Behebung unterstreicht. Mit einem EPSS-Score von 94,3 % gehört diese PaperCut-Schwachstelle zu den am häufigsten ausgenutzten Sicherheitslücken.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HIm Rechner öffnenBetroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| papercut | papercut mf | >= 8.0, < 20.1.7; >= 21.0.0, < 21.2.11; >= 22.0.0, < 22.0.9 |
| papercut | papercut ng | >= 8.0, < 20.1.7; >= 21.0.0, < 21.2.11; >= 22.0.0, < 22.0.9 |
Mehrere CVSS-Bewertungen
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Referenzen
- http://packetstormsecurity.com/files/171982/PaperCut-MF-NG-Authentication-Bypass-Remote-Code-Execution.html(Third Party Advisory, VDB Entry)
- http://packetstormsecurity.com/files/172022/PaperCut-NG-MG-22.0.4-Authentication-Bypass.html(Exploit, Third Party Advisory, VDB Entry)
- http://packetstormsecurity.com/files/172512/PaperCut-NG-MG-22.0.4-Remote-Code-Execution.html(Exploit, Third Party Advisory, VDB Entry)
- http://packetstormsecurity.com/files/172780/PaperCut-PaperCutNG-Authentication-Bypass.html(Exploit, Third Party Advisory, VDB Entry)
- https://news.sophos.com/en-us/2023/04/27/increased-exploitation-of-papercut-drawing-blood-around-the-internet/(Third Party Advisory)
- https://www.papercut.com/kb/Main/PO-1216-and-PO-1219(Vendor Advisory)
- https://www.zerodayinitiative.com/advisories/ZDI-23-233/(Third Party Advisory, VDB Entry)
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2023-27350(US Government Resource)
Schwachstellentyp
CWE-284: Improper Access Control
CWE-284 beschreibt eine unzureichende Zugriffskontrolle, bei der ein System Benutzerberechtigungen nicht korrekt überprüft oder durchsetzt. Im Fall von PaperCut MF/NG manifestiert sich diese Schwäche in der SetupCompleted-Klasse, die es Angreifern erlaubt, den Authentifizierungsmechanismus vollständig zu umgehen und administrative Funktionen ohne gültige Anmeldedaten zu nutzen.
Mehr erfahren: CWE-284 — Improper Access Control
Auswirkungsanalyse
CVE-2023-27350 hat mit einem CVSS-Score von 9.8 (kritisch) maximale Auswirkungen auf die Vertraulichkeit, Integrität und Verfügbarkeit betroffener Systeme. Angriffsvektor (Netzwerk): Die Schwachstelle ist über das Netzwerk ausnutzbar, ohne dass physischer Zugang erforderlich ist. Angriffskomplexität (niedrig): Die Ausnutzung erfordert keine besonderen Bedingungen oder spezielle Vorbereitung. Keine Authentifizierung erforderlich: Ein Angreifer benötigt keinerlei Anmeldedaten, um die Schwachstelle auszunutzen. Keine Benutzerinteraktion erforderlich: Die Ausnutzung kann vollständig ohne Zutun eines Benutzers erfolgen. Da PaperCut häufig in Unternehmensnetzwerken eingesetzt wird, kann ein erfolgreicher Angriff zur vollständigen Kompromittierung des Druckmanagement-Servers führen, einschließlich des Zugriffs auf vertrauliche Druckaufträge, der Manipulation von Systemkonfigurationen und der Übernahme des Servers als Ausgangspunkt für weiterführende Angriffe. Die bestätigte Nutzung in Ransomware-Angriffen macht CVE-2023-27350 zu einer besonders schwerwiegenden Bedrohung für Organisationen jeder Größe.
Exploit-Reifegrad
Öffentlicher Exploit-Code ist verfügbar für CVE-2023-27350 über mehrere Quellen, darunter Packet Storm Security und weitere Exploit-Module. Die CISA hat die aktive Ausnutzung von CVE-2023-27350 in freier Wildbahn bestätigt und die Schwachstelle in den KEV-Katalog aufgenommen. Besonders besorgniserregend ist die bestätigte Nutzung in Ransomware-Kampagnen, was auf eine breite und organisierte Ausnutzung durch Bedrohungsakteure hinweist. Der EPSS-Score von 94,3 % (Perzentil: 99,9 %) bestätigt eine nahezu sichere Ausnutzungsaktivität und unterstreicht die dringende Notwendigkeit sofortiger Gegenmaßnahmen.
Behebung
- Sofortige Maßnahme gemäß CISA-KEV: Wenden Sie die vom Hersteller bereitgestellten Sicherheitsupdates an oder stellen Sie die Nutzung von PaperCut MF/NG ein, falls keine Patches verfügbar sind. Die Frist der CISA war der 12. Mai 2023.
- Update auf gepatchte Version: Aktualisieren Sie PaperCut MF und PaperCut NG auf eine Version nach 22.0.5 (Build 63914). Konsultieren Sie das PaperCut Security Advisory PO-1216 für die spezifischen gepatchten Versionen.
- Netzwerkzugriff einschränken: Beschränken Sie den Zugriff auf die PaperCut-Verwaltungsschnittstelle ausschließlich auf vertrauenswürdige IP-Adressen und Netzwerksegmente. Implementieren Sie Firewall-Regeln, die den Zugriff auf den PaperCut-Webserver von nicht autorisierten Netzwerken unterbinden.
- Überwachung und Erkennung: Überprüfen Sie Server-Logs auf verdächtige Zugriffe auf die SetupCompleted-Klasse und auf unautorisierten Code-Ausführung. Prüfen Sie, ob Indicators of Compromise (IoCs) auf bereits erfolgte Kompromittierungen hinweisen.
- Langfristige Absicherung: Implementieren Sie ein robustes Zugriffskontroll-Framework für alle Management-Schnittstellen, einschließlich Multi-Faktor-Authentifizierung und dem Prinzip der geringsten Rechte (Least Privilege).
Technische Details
CVE-2023-27350 basiert auf einer fehlerhaften Zugriffskontrolle (CWE-284) in der SetupCompleted-Klasse von PaperCut MF/NG. Schwachstellenmechanismus: Die Anwendung überprüft nicht ordnungsgemäß, ob der initiale Setup-Prozess bereits abgeschlossen wurde, wodurch ein Angreifer den Authentifizierungsmechanismus über die Setup-Schnittstelle umgehen kann. Angriffsvektor: Gemäß dem CVSS-Vektor (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H) ist die Schwachstelle netzwerkbasiert ausnutzbar, erfordert weder Authentifizierung noch Benutzerinteraktion und hat eine niedrige Angriffskomplexität. Ausführungskontext: Nach erfolgreicher Umgehung der Authentifizierung kann der Angreifer Code im Kontext des SYSTEM-Benutzers ausführen, was vollständige Kontrolle über das betroffene System gewährt. Dies umfasst den Zugriff auf alle gespeicherten Daten, die Modifikation von Systemkonfigurationen sowie die Möglichkeit, zusätzliche Schadsoftware zu installieren. Die Schwachstelle wurde ursprünglich als ZDI-CAN-18987 über die Zero Day Initiative gemeldet.
Häufig gestellte Fragen
Wird CVE-2023-27350 aktiv ausgenutzt?
Ja, CVE-2023-27350 wird aktiv in freier Wildbahn ausgenutzt. Die CISA hat diese Schwachstelle in ihren KEV-Katalog (Known Exploited Vulnerabilities) aufgenommen und es ist bestätigt, dass sie in Ransomware-Angriffen eingesetzt wird. Der EPSS-Score von 94,3 % bestätigt die extrem hohe Ausnutzungswahrscheinlichkeit.
Welche Produkte sind von CVE-2023-27350 betroffen?
Betroffen sind PaperCut MF und PaperCut NG. Die Schwachstelle wurde spezifisch in PaperCut NG Version 22.0.5 (Build 63914) identifiziert. Organisationen, die eine dieser PaperCut-Druckmanagement-Lösungen einsetzen, sollten umgehend prüfen, ob ihre Installationen verwundbar sind.
Wie behebe ich CVE-2023-27350?
Aktualisieren Sie PaperCut MF/NG umgehend auf die vom Hersteller empfohlene gepatchte Version. Konsultieren Sie das offizielle PaperCut Security Advisory für spezifische Versionsinformationen. Bis zum Update sollte der Netzwerkzugriff auf die PaperCut-Verwaltungsoberfläche strikt eingeschränkt werden.
Wie schwerwiegend ist CVE-2023-27350?
CVE-2023-27350 ist mit einem CVSS-Score von 9.8 als kritisch eingestuft. Die Schwachstelle erlaubt ohne Authentifizierung die vollständige Übernahme des Systems, einschließlich Remote-Code-Ausführung mit SYSTEM-Rechten. Der EPSS-Perzentilwert von 99,9 % platziert sie unter den am häufigsten ausgenutzten Schwachstellen weltweit.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.