W dzienniku serwera wydruku pojawia się linijka o nieudanym wyszukaniu numeru karty, a w niej ciąg znaków cafebabe. Od tych czterech bajtów zaczyna się każdy skompilowany plik Javy. W zapytaniu o kartę pracownika nie mają one prawa się znaleźć. Producent wpisał ten ciąg na listę oznak włamania w biuletynie bezpieczeństwa, który od 27 sierpnia aktualizuje niemal codziennie. Pisze w nim o potwierdzonych incydentach u klientów, a od 2 września także o drugiej fali ataków na serwery niezałatane i wystawione do internetu. Dwie luki w PaperCut NG i PaperCut MF trafiły 31 sierpnia do amerykańskiego katalogu podatności wykorzystywanych w atakach, z terminem na 14 września.
Dwie luki w PaperCut MF, które CISA łączy w łańcuch
Pierwsza to obejście uwierzytelniania w interfejsie zarządzania. Producent opisuje ją tak: pewne żądania kierowane do funkcji administracyjnych uruchamiają działania po stronie serwera, zanim skończy się sprawdzanie uprawnień. Skutek jest jednozdaniowy. Nieuwierzytelniony napastnik może zmienić część ustawień systemu. Ocena w skali CVSS to 8,8.
Druga siedzi w narzędziach połączenia z bazą danych. Aplikacja tworzy obiekty sterownika bazy na podstawie nazwy podanej w konfiguracji i nie sprawdza jej wobec listy dozwolonych sterowników. To klasa błędu znana jako niebezpieczna refleksja. Jeśli napastnik potrafi zmienić parametry konfiguracji, może doprowadzić do wykonania kodu Javy obecnego na ścieżce klas aplikacji, w kontekście procesu serwera. Ocena to 9,4, czyli poziom krytyczny.
Amerykańska agencja CISA dopisała obie do katalogu luk wykorzystywanych w atakach 31 sierpnia. Zrobiła przy tym coś, czego w tym katalogu zwykle nie ma. Opis każdej z nich kończy zdaniem, że da się ją złączyć w łańcuch z tą drugą. Łańcuch nie jest więc naszą hipotezą ani rekonstrukcją badaczy, tylko stwierdzeniem instytucji, która widzi dane o atakach.
Dlaczego luka z niższą oceną jest tą, która otwiera drzwi
Zestawienie obu opisów wyjaśnia mechanizm bez zgadywania. Wystarczy przeczytać, czego każda z nich wymaga.
Luka krytyczna, ta z oceną 9,4, ma w zapisie oceny warunek wysokich uprawnień. Sama z siebie jest więc dla anonimowego napastnika poza zasięgiem. Uruchamia się dopiero wtedy, gdy ktoś potrafi zmieniać parametry konfiguracji serwera. Luka słabsza, z oceną 8,8, nie wymaga żadnych uprawnień i daje dokładnie to, czego potrzebuje tamta: możliwość zmiany części ustawień systemu.
Sama wartość 9,4 nie pokazuje jednak, że anonimowy napastnik potrzebuje najpierw tej drugiej luki. Ujawnia to dopiero warunek uprawnień w zapisie oceny, zestawiony z opisem producenta. Cała sprawa waży więc tyle, ile ważą obie pozycje naraz, a nie tyle, ile najwyższa liczba na liście. Widać przy okazji, że sama ocena nie porządkuje pilności. Pisaliśmy o tym przy luce w JFrog Artifactory, gdzie ocena 5,3 okazała się myląca, tyle że tam liczba zaniżała ryzyko, a tutaj rozprasza uwagę na niewłaściwą pozycję.
Łatka awaryjna jest już w trzecim wydaniu
Zalecenie numer jeden nie dotyczy łatki. Producent pisze, żeby najpierw odciąć serwer aplikacyjny od internetu i ograniczyć dostęp do zaufanych adresów. Dodaje, żeby zrobić to nawet bez śladów podejrzanej aktywności.
Łatka awaryjna wyszła 1 września i jest trzecim wydaniem od 28 sierpnia. Zastępuje poprzednie i zawiera je w sobie, więc kto pominął wcześniejsze, instaluje tylko to. Kto zainstalował poprzednie, i tak ma zainstalować trzecie. Wydanie trzecie naprawia dwie usterki wprowadzone po drodze przez poprzednie łatki: zepsute logowanie jednokrotne przez SAML oraz obsługę starych sterowników Microsoft SQL Server przy wyszukiwaniu numeru karty. Dokłada też zabezpieczenia przed kolejnymi wariantami ataku.
Warto wiedzieć, czym ta łatka nie jest. Producent odpowiada wprost, że to nie jest oficjalne wydanie i że nie przeszło zwykłego procesu. Dla wersji 23 i starszych łatki nie będzie w ogóle, a zalecaną drogą jest aktualizacja produktu. Wydanie awaryjne obejmuje wersje 24, 25 i 26, w wariantach na Windows, Linuksa i macOS.
Osobno warto odnotować, kto przy tym pracował. W biuletynie producent dziękuje zespołom Huntress i watchTowr oraz zespołom reagowania na incydenty po stronie klientów. To one pomogły utwardzić drugie wydanie łatki. Rzadko widuje się firmę, która w trakcie trwającego ataku wymienia z nazwy zespoły rozbierające jej produkt na części.
Trzy rozróżnienia decydują o tym, czy ktoś załata to, co trzeba. Serwery pomocnicze i wtórne serwery wydruku trzeba zaktualizować razem z serwerem głównym. Mobility Print, Print Deploy i oprogramowanie klienckie nie są objęte. PaperCut Hive i PaperCut Pocket nie są objęte tym biuletynem w ogóle.
Po czym poznać, że ktoś już był na serwerze
Producent opublikował listę oznak włamania i uzupełniał ją przez kolejne dni. To rzadka sytuacja, bo zwykle przy takich lukach dostajemy numer wersji i nic poza tym.
Pierwsza grupa to wpisy w pliku server.log. Wśród nich adres bazy jdbc:derby:memory:pwn;create=true, czyli baza utworzona w pamięci przez napastnika, oraz błąd wyszukiwania numeru karty zawierający wspomniany ciąg cafebabe. Druga grupa to pliki na dysku: klasa Javy w katalogu server\lib i dwa pliki w server\data\content, wszystkie o pięcioznakowych nazwach. Trzecia to sam brak dziennika. Plik server.log skasowany albo urwany też jest sygnałem.
Dalej robi się zwyczajnie. W obserwowanych przypadkach proces serwera uruchamiał wiersz poleceń i sprawdzał, gdzie wylądował. Potem pobierał instalator, zakładał usługę Windows o nazwie “Remote Access Service” z agentem zdalnego dostępu i dokładał AnyDeska. To już nie jest atak na drukarki. To jest przyczółek w sieci.
Jedno zastrzeżenie producenta trzeba przeczytać uważnie. Brak tych śladów nie jest potwierdzeniem, że serwer jest czysty. Napastnicy po sobie sprzątają, a producent zapowiada kolejne wskaźniki.
Kto w Polsce kupował PaperCut MF w tym roku
Zamiast zgadywać, sprawdziliśmy rejestr zamówień publicznych Unii Europejskiej. Zapytanie o PaperCut wśród polskich zamawiających zwraca 21 ogłoszeń, a w dwóch z nich produkt stoi w tytule.
Centralny Zarząd Służby Więziennej prowadził w tym roku postępowanie zatytułowane “Wsparcie systemu wydruku podążającego oraz poufnego PaperCut MF wraz z zakupem urządzeń i licencji”. Z opisu wynika, że instytucja miała już 13 licencji i dokupywała 7, a wsparcie zaplanowano na 48 miesięcy. Służba Ochrony Państwa kupowała w czerwcu przedłużenie subskrypcji tego samego systemu na 12 miesięcy, dla nieograniczonej liczby użytkowników i 105 urządzeń.
Teraz rzecz, której z tego wyciągnąć nie wolno. Ogłoszenie o zamówieniu dowodzi zakupu licencji i niczego więcej. Nie mówi, gdzie serwer stoi, ani czy jest widoczny z internetu, ani czy ktokolwiek go zaatakował. Producent pisze wprost, że większość klientów trzyma serwery za zaporą albo zdążyła założyć łatkę. Sprawdzaliśmy rejestr po to, żeby odpowiedzieć na jedno pytanie: czy to jest problem administratorów w innym kraju. Nie jest.
Termin 14 września też nie jest polskim obowiązkiem. Wiąże amerykańskie agencje federalne, a dla nas jest darmową oceną pilności wystawioną przez instytucję z dostępem do danych o atakach. Regułę stojącą za tymi terminami opisaliśmy przy czterech lukach z sierpniowym terminem. Gdyby ktoś znalazł u siebie ślady włamania, obowiązki trzeba ocenić osobno, według polskich i unijnych przepisów. Zależą one między innymi od tego, czy doszło do naruszenia ochrony danych osobowych. Sam termin zgłoszenia opisaliśmy w osobnym tekście o zegarze 72 godzin.
Pierwsza Misja AI · Kodożercy
Rozumiesz zagrożenia AI, gdy rozumiesz jak naprawdę działa.
Kurs Pierwsza Misja AI ma osobną lekcję o ciemnej stronie AI: halucynacje, deepfakes, manipulacja. Zanim zaczniesz się bać, zacznij rozumieć.
Poznaj pełny program →

Najczęstsze pytania
Czy PaperCut Hive i PaperCut Pocket też są podatne?
Nie. Producent odpowiada w biuletynie wprost, że opisane luki nie dotyczą tych dwóch produktów. Biuletyn obejmuje PaperCut NG oraz MF, i to we wszystkich wersjach. Osobno wyłączone są Mobility Print, Print Deploy i oprogramowanie klienckie, w tym instalator Mobility Print. Producent dodaje, że portów Mobility Print nie trzeba zamykać, bo działa na innej architekturze.
Załatałem serwer główny, czy to wystarczy?
Nie, jeśli w firmie działają serwery pomocnicze albo wtórne serwery wydruku. Producent pisze, że trzeba zaktualizować także je, a nie wyłącznie serwer aplikacyjny. Osobnej uwagi wymaga rzadko używana funkcja wyszukiwania numeru karty w zewnętrznej bazie. Po założeniu łatki jest domyślnie wyłączona i wymaga dopisania jednego klucza w pliku konfiguracyjnym, inaczej wywołania są po cichu ignorowane, mimo że panel pokazuje funkcję jako skonfigurowaną.
Podsumowanie
Dwie luki w serwerze wydruku PaperCut pozwalają przejść od anonimowej zmiany ustawień do wykonania kodu na serwerze, a katalog CISA sam zapisał, że da się je złączyć w łańcuch. Termin dla amerykańskich agencji wypada 14 września i nie jest obowiązkiem polskiej firmy, tylko cudzą oceną pilności. Producent potwierdza incydenty u klientów i opisuje drugą falę ataków na serwery niezałatane i wystawione do internetu. Dodaje przy tym, że większość klientów trzyma serwer za zaporą albo zdążyła go załatać. Najpilniejsze jego zalecenie to odcięcie serwera od internetu. Niezależnie od tego trzeba założyć najnowszą łatkę awaryjną i sprawdzić dziennik pod kątem opublikowanych oznak włamania. Starsze wydania produktu łatki nie dostaną i wymagają aktualizacji. W Polsce ten system kupowały w tym roku Służba Więzienna i Służba Ochrony Państwa, co widać w rejestrze zamówień publicznych Unii Europejskiej.
Newsletter · DevstockAcademy & Kodożercy
Bądź na bieżąco ze światem IT, AI i automatyzacji
Co wtorek: newsy z branży, praktyczne tipy i narzędzia które warto znać. Zero spamu.




