CVE-2023-27351: تجاوز المصادقة في PaperCut NG، مُستغلة فعليًا
ثغرة عالية الخطورة (CVSS 7.5) في PaperCut NG تتيح الوصول دون بيانات اعتماد. مدرجة في كتالوج CISA KEV. حدّث النظام فورًا.
CVE-2023-27351: تجاوز المصادقة في PaperCut NG، مُستغلة فعليًا
باختصار
يحتوي PaperCut NG 22.0.5 (Build 63914) على خلل خطير يتيح لمهاجم عن بُعد الوصول إلى نظام إدارة الطباعة دون الحاجة إلى اسم مستخدم أو كلمة مرور [1]. الثغرة، المعروفة باسم CVE-2023-27351، تحمل درجة CVSS تبلغ 7.5 (خطورة عالية وفق NVD) [1] وهي مدرجة في كتالوج الثغرات المُستغلة المعروفة (KEV) الخاص بـ CISA [2]، مما يؤكد أنها استُخدمت في هجمات فعلية. إذا كانت مؤسستك تستخدم PaperCut NG، فإن الإجراء ذو الأولوية هو تطبيق تحديث المُصنّع فورًا.
ما هي وما أهميتها
يُعد PaperCut من أكثر منصات إدارة الطباعة انتشارًا في البيئات المؤسسية والتعليمية والصحية. تكشف CVE-2023-27351، التي نُشرت في 20 أبريل 2023 [1]، عن خطأ تصميمي في الفئة SecurityRequestFilter الخاصة بـ PaperCut NG: منطق المصادقة مُنفَّذ بشكل غير صحيح، مما يتيح لمهاجم خارجي تجاوزه بالكامل دون تقديم أي بيانات اعتماد [1].
من الناحية العملية، يعني هذا أن أي شخص لديه وصول عبر الشبكة إلى خادم PaperCut يمكنه التفاعل مع لوحة إدارة الطباعة كما لو كان مسؤولًا شرعيًا. الوصول دون بيانات اعتماد إلى أنظمة إدارة الطباعة قد يكشف عن مستندات في قائمة الانتظار، وإعدادات الشبكة الداخلية، وبيانات المستخدمين، وقد يشكّل، حسب طبيعة البيئة، نقطة دخول إلى أنظمة مؤسسية أوسع.
يُصنّف فريق الاستخبارات لدينا في OCIRIA هذه الثغرة بأنها حرجة من حيث المخاطر التشغيلية، وهو تقييم خاص بنا يعكس الأثر المحتمل في البيئات المؤسسية الحقيقية ويتجاوز الدرجة الرقمية الرسمية لـ NVD (CVSS 7.5، خطورة عالية) [1]. هذا التمييز مهم: فدرجة NVD تقيس الخصائص التقنية للخلل؛ بينما يأخذ تقييمنا في الاعتبار أيضًا سياق الاستغلال الفعلي المؤكد [2] وانتشار المنتج في البنى التحتية الحيوية.
من المتأثر
يحدد الوصف الرسمي لـ NVD الإصدار المتأثر بأنه PaperCut NG 22.0.5 (Build 63914) [1]. إذا كانت مؤسستك تستخدم هذا الإصدار المحدد من منتج المُصنّع PaperCut، فيجب اعتبار نفسك معرضًا للخطر إلى حين تطبيق التصحيح المناسب.
الفئات الأكثر عرضة للخطر:
- الشركات ذات أساطيل الطابعات المُدارة من خادم PaperCut متاح على الشبكة.
- المراكز التعليمية والجامعات، حيث يُستخدم PaperCut بشكل شائع جدًا.
- البيئات الصحية والإدارة العامة ذات البنى التحتية المركزية للطباعة.
- المؤسسات التي يكون فيها خادم PaperCut معرضًا، ولو جزئيًا، لشبكات غير معزولة بالكامل.
كيف تعرف ما إذا كنت عرضة للخطر
الخطوة الأولى هي تحديد ما إذا كان PaperCut NG مثبتًا في بنيتك التحتية، ومعرفة الإصدار ورقم البناء الدقيقين المستخدمين في بيئة الإنتاج. عادةً ما تكون معلومات الإصدار متاحة في لوحة إدارة PaperCut نفسها أو بالرجوع إلى فريق الأنظمة المسؤول عن إدارة الطباعة.
تحقق تحديدًا مما إذا كان الإصدار المثبت هو 22.0.5، Build 63914 [1]. بالإضافة إلى ذلك، يُستحسن مراجعة:
- ما إذا كان منفذ إدارة PaperCut متاحًا من شبكات غير شبكة الإدارة الداخلية.
- ما إذا كانت هناك عمليات وصول أو اتصالات حديثة غير معتادة في سجلات خادم الطباعة.
- ما إذا كان خادم PaperCut معرضًا، بشكل مباشر أو غير مباشر، للإنترنت.
مراجعة سطح التعرض في بنيتك التحتية أمر أساسي لفهم النطاق الحقيقي للمخاطر في حالتك تحديدًا.
كيف تحمي نفسك
1. حدّث PaperCut NG فورًا. طبّق الإصدار المُصحَّح المتاح من المُصنّع PaperCut. راجع قناة التحديثات الرسمية لـ PaperCut واتبع تعليمات التثبيت.
2. قيّد الوصول إلى لوحة الإدارة. حدّ من تعرض خادم PaperCut للشبكات والمستخدمين الضروريين فقط عبر قواعد جدار الحماية أو تجزئة الشبكة.
3. راجع سجلات الوصول. بما أن الثغرة مدرجة في كتالوج KEV الخاص بـ CISA [2]، فإن الاستغلال في بيئات حقيقية أمر مؤكد. حلّل عمليات الوصول الحديثة إلى خادم الطباعة بحثًا عن أي نشاط غير مصرح به.
4. فعّل تنبيهات المراقبة. اضبط تنبيهات عند حدوث وصول غير معتاد أو تغييرات غير متوقعة في إعدادات نظام PaperCut.
5. أبلغ المسؤولين عن الأعمال. إذا كانت عملية التحديث تتطلب نافذة صيانة، أبلغ الإدارة بالمخاطر القائمة لاتخاذ قرار مستنير بشأن مدى الإلحاح.
أسئلة شائعة
هل يحتاج المهاجم إلى وصول إلى الشبكة الداخلية؟
ليس بالضرورة. إذا كان خادم PaperCut معرضًا بأي شكل من الأشكال للخارج، أو كان المهاجم موجودًا بالفعل داخل الشبكة المؤسسية، فإنه لا يحتاج إلى بيانات اعتماد لاستغلال الخلل [1].
هل يؤثر ذلك على PaperCut MF أيضًا؟
يشير الوصف الرسمي لـ NVD صراحةً إلى PaperCut NG 22.0.5 (Build 63914) [1]. يشير رصدنا الداخلي إلى أن سياق الخلل قد يكون ذا صلة أيضًا ببيئات MF، لكننا نوصي بالرجوع مباشرة إلى الإشعارات الأمنية الرسمية لـ PaperCut للتأكد من النطاق الدقيق في تثبيتك.
ماذا يعني إدراجها في كتالوج KEV الخاص بـ CISA؟
يجمع كتالوج KEV (Known Exploited Vulnerabilities) الخاص بـ CISA الثغرات التي توجد أدلة على استغلالها فعليًا في العالم الحقيقي [2]. وجودها في تلك القائمة ليس أمرًا نظريًا: فهو يشير إلى أن الثغرة استُخدمت في هجمات موثقة، مما يرفع من إلحاح التصرف.
هل يكفي تطبيق التصحيح؟
تطبيق التحديث يغلق ناقل الهجوم، لكن يُنصح أيضًا بإجراء مراجعة لعمليات الوصول التاريخية لاستبعاد احتمال استغلال الثغرة قبل تطبيقك للتصحيح.
المصادر
- [1] NVD — البطاقة الرسمية لـ CVE-2023-27351: nvd.nist.gov/vuln/detail/CVE-2023-27351
- [2] CISA — كتالوج الثغرات المُستغلة المعروفة (KEV): cisa.gov/known-exploited-vulnerabilities-catalog