
PaperCut NG/MF zero-day đang bị khai thác: Chặn Internet và vá ngay
PaperCut xác nhận lỗ hổng zero-day trên NG/MF đang bị khai thác. Hãy chặn giao diện web khỏi Internet, kiểm tra log và cài bản vá khẩn cấp.
PaperCut NG/MF đang bị khai thác qua một lỗ hổng chưa được công bố mã CVE. PaperCut xác nhận đã có sự cố tại khách hàng và yêu cầu các đơn vị đang để máy chủ ứng dụng truy cập được từ Internet phải hạn chế truy cập ngay. Hãng đã phát hành bản vá khẩn cấp cho phiên bản 25 và 26 vào rạng sáng 28/8 theo giờ Việt Nam.
Thông tin kỹ thuật còn ít vì cuộc điều tra chưa kết thúc. Nhưng ở trường hợp này, chờ hồ sơ CVE đẹp đẽ rồi mới xử lý là một cách khá đắt để thử vận may: nhà cung cấp đã xác nhận khai thác thực tế, mọi phiên bản đều nằm trong phạm vi cảnh báo ban đầu.
PaperCut NG/MF zero-day ảnh hưởng ai?
Cảnh báo áp dụng cho tất cả phiên bản PaperCut NG và PaperCut MF. Đây là phần mềm quản lý in ấn thường gặp tại trường học, văn phòng và các tổ chức có nhiều máy in. Máy chủ Application Server là đầu não của hệ thống, nên một sự cố ở đây có thể ảnh hưởng rộng hơn một chiếc máy in đang dỗi.
Rủi ro cấp bách nhất nằm ở máy chủ có giao diện web truy cập trực tiếp từ Internet. PaperCut chưa công bố cơ chế khai thác, chưa gán CVE và chưa đưa ra kết luận đầy đủ về hậu quả. Vì vậy, không nên tự suy diễn rằng mọi máy chủ đã bị chiếm quyền. Điều đã được xác nhận là có khách hàng bị tấn công và hãng đã tái hiện được lỗ hổng từ dữ liệu điều tra do một trường đại học cung cấp.
Dấu hiệu cần kiểm tra trên máy chủ PaperCut
PaperCut khuyến nghị tìm cảnh báo từ hệ thống phát hiện xâm nhập, phần mềm bảo vệ đầu cuối hoặc công cụ giám sát mạng liên quan đến Application Server. Đặc biệt chú ý hoạt động sau khai thác đáng ngờ xuất phát từ tiến trình pc-app.exe.
Kiểm tra tệp server.log. Việc log biến mất, bị xóa hoặc bị cắt ngắn bất thường đều đáng điều tra. Hai dòng lỗi tạm thời được hãng nêu làm chỉ dấu gồm:
ERROR No suitable driver found for jdbc:no:xERROR DatabaseUtils - Database error looking up cardID: VALUES CAST
Không thấy các dấu hiệu này không có nghĩa máy chủ chắc chắn an toàn. Bộ chỉ dấu vẫn đang được cập nhật, còn kẻ tấn công thì hiếm khi lịch sự để lại đủ biên bản.
Cần làm gì ngay?
- Chặn giao diện web khỏi Internet. Chỉ cho phép địa chỉ IP tin cậy bằng tường lửa, ACL hoặc VPN. Thực hiện cả khi chưa thấy dấu hiệu lạ.
- Cài bản vá khẩn cấp nếu dùng phiên bản 25 hoặc 26. Tải đúng gói PaperCut NG hoặc MF từ thông báo chính thức, đối chiếu SHA-256 do hãng công bố và làm theo quy trình nâng cấp. Đây là bản vá khẩn cấp, chưa đi qua chu kỳ phát hành thông thường.
- Với phiên bản 24, tiếp tục cô lập máy chủ. PaperCut cho biết bản dựng đang được hoàn thiện và khuyên nâng lên phiên bản mới nhất khi có thể. Các phiên bản cũ hơn cũng không nên được đưa trở lại Internet chỉ vì chưa có gói vá riêng.
- Giữ nguyên chứng cứ nếu nghi bị xâm nhập. Sao lưu log, ảnh chụp trạng thái và dữ liệu giám sát trước khi dọn dẹp. Kiểm tra tiến trình, kết nối mạng, tài khoản, tác vụ định kỳ và thay đổi hệ thống quanh thời điểm cảnh báo.
Nếu phát hiện dấu hiệu rõ ràng, hãy cô lập máy chủ và kích hoạt quy trình ứng cứu sự cố. Cập nhật phần mềm chỉ đóng lỗ hổng; nó không tự xóa công cụ mà kẻ tấn công có thể đã cài trước đó.
Đội IT đang vận hành dịch vụ phát triển nội bộ cũng nên xem lại cảnh báo Gitea bị khai thác gần đây. Hai sản phẩm khác nhau, nhưng cách ưu tiên giống nhau: giảm bề mặt Internet trước, vá ngay khi có bản sửa, rồi mới ngồi tranh luận xem mức độ nghiêm trọng nên gọi là đỏ hay đỏ đậm.
