Mevcut tespitleri atlayan yeni Papercut RCE istismar

3 yıl önce

Bilinen tüm algılama kurallarını atlayan aktif olarak sömürülen bir kağıt kesimi güvenlik açığı için yeni bir kavram kanıtı (POC) istismarı yayınlandı.

CVE-2023-27350 olarak izlenen Papercut güvenlik açığı, fidye yazılımı saldırılarında sömürülen Papercut MF veya NG sürümleri 8.0 veya daha sonraki sürümlerinde kimlik doğrulanmamış uzaktan kod yürütme kusurudur.

Kusur ilk olarak Mart 2023'te açıklandı ve saldırganların Papercut'un yerleşik komut dosyası arayüzü aracılığıyla kod yürütmesine izin verdiğini söyledi. Nisan ayında danışmanlık için daha sonraki bir güncelleme, güvenlik açığının saldırılarda aktif olarak sömürüldüğü konusunda uyardı.

Araştırmacılar kısa süre sonra RCE kusuru için POC istismarlarını yayınladı ve Microsoft'un birkaç gün sonra ilk erişim için Clop ve Lockbit Fidye yazılımı çeteleri tarafından kullanıldığını doğruladı.

O zamandan beri, birden fazla güvenlik şirketi, sysmon üzerinden algılamalar, günlük dosyaları ve ağ imzaları da dahil olmak üzere kağıttan istismarlar ve uzlaşma göstergeleri için algılama kuralları yayınladı.

Bununla birlikte, Vulncheck tarafından keşfedilen yeni bir saldırı yöntemi, mevcut tespitleri atlayabilir ve saldırganların engellenmemiş CVE-2023-27350'den yararlanmasına izin verir.

Vulncheck'in raporu, "Bu rapor, bir kod yürütme yöntemine odaklanan veya bir tehdit oyuncusu tarafından kullanılan küçük bir teknik alt kümeye odaklanan tespitlerin, bir sonraki saldırı turunda işe yaramaz olmaya mahkum olduğunu gösteriyor."

Vulncheck, süreç oluşturma analizine dayanan sysmon tabanlı tespitlerin alternatif çocuk süreci oluşturma yollarını kullanan mevcut POC'ler tarafından zaten dövüldüğünü açıklıyor.

Günlük dosyası algılamaları durumunda, Vulncheck, normal yönetici kullanıcı günlüğünü işaretledikleri için bir uzlaşmanın kesin göstergeleri olarak güvenilemeyeceklerini açıklar, ayrıca CVE-2023-27350'yi günlük dosyalarına giriş bırakmadan kullanmanın bir yolu vardır.

Yeni yayınlanan POC, yerleşik komut dosyası arayüzünü kullanmak yerine, bir yönetici kullanıcının kullanıcı kimlik doğrulaması için özel bir program belirtmesine izin veren Papercut NG'deki "Kullanıcı/Grup Senkronizasyonu" özelliğini kötüye kullanır.

Vulncheck'in POC, Linux için "/USR/SBIN/Python3" ve Windows için "C: \ Windows \ System32 \ ftp.exe" kullanır ve bir giriş denemesi sırasında kimlik bilgilerinde kod yürütme gerçekleştirecek kötü amaçlı giriş sağlar.

Bu yaklaşım doğrudan çocuk işlemleri oluşturmaz veya ayırt edici günlük girişleri oluşturmaz, bu nedenle sysmon ve günlük dosyası algılamaları atlanır.

Ağ imzası algılama yöntemlerine gelince, saldırgan kötü amaçlı HTTP isteğini ekstra bir eğik çizgi veya keyfi bir parametre ekleyerek değiştirirse, bunlar önemsiz bir şekilde atlanabilir.

Vulncheck'in yaklaşımı, herhangi bir alarm tetiklemeden kağıt kesimi ve MF güvenlik açığından yararlanmak için yukarıdaki tüm hileleri birleştirir.

Araştırmacılar ayrıca hedefte bir ters kabuk oluşturulduğunu gösteren bir video yayınladılar.

Vulncheck, tüm POC'ler için işe yarayan alternatif algılama yöntemleri sağlamasa da, bilgisayar korsanlarının savunucular tarafından hangi tespit yöntemlerinin kullanıldığını yakından izledikleri ve saldırılarını zaten tespit edilemez hale getirmek için ayarladıkları konusunda uyardı.

Bu nedenle, bu tehditle başa çıkmanın en iyi yolu, 20.1.7, 21.2.11 ve 22.0.9 ve daha sonraki Papercut MF ve Papercut NG sürümleri olan önerilen güvenlik güncellemelerini uygulamaktır.

Bilgisayar korsanları TBK DVR cihazlarında 5 yaşındaki 5 yaşındaki açılmamış kusurdan istismar

VMware, Vrealize Günlük Analizi Aracı'ndaki kritik güvenlik hatalarını düzeltir

VM2 Kütüphanesi için Mevcut Yeni Sandbox Escape POC istismarı, Şimdi Yama

Fortinet, yeni eleştirel olmayan RCE güvenlik açığı konusunda uyarıyor

Cisco telefon adaptörleri RCE saldırılarına karşı savunmasız, düzeltme yok

Kaynak: Bleeping Computer

More Posts