← back
CVE-2023-27351highunder attackransomwareCWE-287

CVE-2023-27351

88Vexday Risk Score

Patch now. It under exploitation confirmed by CISA and has a working public exploit.

ssvc Actcvss 8.2epss 77%
from disclosure to weapon
Published on NVDApr 20
CISA KEV+1096d
exploitation probability
77%top 1% of all CVEs
observed exploitation
yesCISA + VulnCheck
Action required by CISAfederal deadline: 2026-05-04

Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.

Summary

Falha de bypass de autenticação na classe SecurityRequestFilter do PaperCut NG e MF, que permite a um atacante remoto e não autenticado contornar o controle de acesso e chegar a funcionalidades internas, incluindo dados de contas de usuário. É explorada em conjunto com a CVE-2023-27350 (RCE) em campanhas reais, incluindo ransomware, e por isso está no catálogo KEV da CISA — o CVSS isolado (8.2) subestima o risco real quando as duas falhas são encadeadas.

Technical detail

O problema (CWE-287, Improper Authentication) está na classe SecurityRequestFilter, componente responsável por decidir se uma requisição HTTP ao servidor de aplicação do PaperCut precisa de autenticação antes de chegar às rotinas de negócio. O fornecedor descreve como 'implementação incorreta do algoritmo de autenticação' — ou seja, a lógica de verificação de sessão/credenciais do filtro tem uma condição que pode ser satisfeita sem apresentar credenciais válidas, deixando passar requisições que deveriam ser bloqueadas.

O impacto documentado no vetor CVSS (C:H/I:L/A:N) indica que o principal ganho do atacante é confidencialidade alta e integridade baixa — consistente com a descrição do próprio boletim da PaperCut, que classifica essa CVE como 'user account data vulnerability': o bypass expõe (e permite alterar em grau limitado) dados de contas de usuário através de endpoints internos que assumiam sessão autenticada.

A ZDI atribui a descoberta a Piotr Bazydlo, da Trend Micro Zero Day Initiative (ZDI-CAN-19226 / ZDI-23-232), reportada ao fornecedor em 10/01/2023 e divulgada publicamente em 14/03/2023. A PaperCut confirma o mesmo defeito na classe SecurityRequestFilter em seu boletim oficial, tratando-o junto com a CVE-2023-27350 (RCE), reportada na mesma janela pela mesma pesquisa.

How it’s exploited

Não é necessária autenticação, nenhuma interação do usuário e a complexidade de ataque é baixa (AV:N/AC:L/PR:N/UI:N) — basta acesso de rede à interface do PaperCut Application Server exposta. Isso torna qualquer instância acessível pela internet (ou por uma rede interna alcançável pelo atacante) um alvo direto, sem necessidade de credenciais válidas nem de configuração especial além do serviço estar no ar com uma versão vulnerável.

O risco prático maior não é o bypass isolado, mas o encadeamento com a CVE-2023-27350: o boletim da PaperCut relata evidências de exploração ativa em servidores não corrigidos já em abril de 2023, com foco especialmente na falha de RCE (ZDI-CAN-18987/PO-1216). A CISA classifica a CVE-2023-27351 como conhecidamente usada em campanhas de ransomware ('Known To Be Used in Ransomware Campaigns: Known'), o que reforça que ela é tratada como parte de uma cadeia de comprometimento, não como falha isolada de baixo impacto.

Existe template Nuclei público para detecção/varredura da condição de bypass, o que baixa ainda mais a barreira para descoberta em massa de instâncias vulneráveis expostas.

Versions

Affected
PaperCut NG e PaperCut MF em versões anteriores a 20.1.7, 21.2.11 e 22.0.9 (conforme o ramo). O relatório da ZDI usa como base de teste o PaperCut NG 22.0.5 (Build 63914).
Fixed in
PaperCut NG e PaperCut MF 20.1.7, 21.2.11 e 22.0.9, e versões posteriores.

How to protect

O fornecedor corrigiu a falha nas versões 20.1.7, 21.2.11 e 22.0.9 e posteriores do PaperCut NG/MF — atualizar para uma dessas versões (ou mais recente) é a recomendação oficial e a única mitigação com efetividade documentada nas fontes consultadas. A PaperCut reforça essa orientação como prioridade máxima no boletim de março/abril de 2023.

A CISA, no KEV, orienta aplicar as mitigações do fornecedor, seguir a diretriz BOD 22-01 para serviços em nuvem, ou descontinuar o uso do produto caso a atualização não seja viável — não há, nas fontes analisadas, um paliativo de configuração (flag, WAF específico) documentado pelo próprio fornecedor como substituto da atualização.

Se a atualização não puder ser aplicada de imediato, restringir o acesso de rede ao Application Server (isolar da internet, permitir só origens confiáveis) reduz a superfície de exploração, mas não elimina o risco caso um atacante já tenha acesso à rede interna. O fornecedor recomenda, para servidores já expostos e sob suspeita de comprometimento, isolar, fazer backup, reconstruir o Application Server do zero e restaurar o banco a partir de um ponto anterior ao incidente — não apenas aplicar o patch sobre um sistema potencialmente já comprometido.

How to detect

O template Nuclei público existente permite testar remotamente a condição de bypass de autenticação via SecurityRequestFilter, servindo tanto para verificação defensiva quanto como sinal de que a falha é ativamente escaneada. As fontes consultadas não detalham assinaturas de log específicas (padrões de requisição, endpoints exatos) publicadas pelo fornecedor para esta CVE isoladamente — o boletim da PaperCut trata indicadores de comprometimento principalmente no contexto da RCE associada (CVE-2023-27350), não da CVE-2023-27351 em si.

Na ausência de assinatura oficial confirmada, monitorar acessos anônimos ou fora de padrão a endpoints administrativos/internos do Application Server, e cruzar com criação ou alteração inesperada de contas de usuário, é a abordagem prática mais próxima do vetor descrito, mas não substitui um indicador de comprometimento validado pelo fornecedor.

Researched and written with AI from the vendor advisory and public analysis, with the sources above. Always confirm the fixed version in the official advisory before acting.
This vulnerability allows remote attackers to bypass authentication on affected installations of PaperCut NG 22.0.5 (Build 63914). Authentication is not required to exploit this vulnerability. The specific flaw exists within the SecurityRequestFilter class. The issue results from improper implementation of the authentication algorithm. An attacker can leverage this vulnerability to bypass authentication on the system. Was ZDI-CAN-19226.
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:L/A:N
Affected products
PaperCut · NG