← volver
CVE-2023-27350criticalbajo ataqueransomwareCWE-284

CVE-2023-27350

100Vexday Risk Score

Corrige ahora. Ella está bajo explotación confirmada por CISA y tiene exploit funcional público.

ssvc Actcvss 9.8epss 100%
de la publicación al arma1 días
Publicada en NVD20 abr
1ª PoC+1d
metasploit13 mar
CISA KEV+1d
probabilidad de explotación
100%top 1% de las CVE
explotación observada
CISA + VulnCheck
30 exploit(s) público(s)
Acción exigida por CISAplazo federal: 2023-05-12

Apply updates per vendor instructions.

Resumen

Falha de controle de acesso na classe SetupCompleted do PaperCut NG (e também PaperCut MF, mesmo código-base) permite que um atacante não autenticado alcance funcionalidade administrativa da aplicação e, a partir dela, execute código arbitrário com privilégios de SYSTEM no servidor. É crítica de fato: sem pré-condição de autenticação, sem necessidade de interação do usuário, e com exploração em massa documentada por grupos de ransomware poucos dias após a divulgação pública.

Detalle técnico

O PaperCut NG/MF expõe uma interface administrativa web (Admin Console) que deveria negar acesso a usuários não autenticados fora do fluxo inicial de instalação. A classe SetupCompleted, responsável por controlar se o assistente de configuração inicial já foi concluído, contém uma checagem de acesso implementada de forma incorreta (CWE-284, Improper Access Control). Isso permite que um endpoint da aplicação normalmente restrito a administradores autenticados seja alcançado sem credenciais, contornando o gate de autenticação da aplicação inteira.

Uma vez dentro do contexto administrativo, o atacante ganha acesso a funcionalidades legítimas do produto que foram desenhadas para uso por um administrador confiável — entre elas recursos de scripting/integração usados para sincronizar usuários e executar ações do sistema. Como o serviço do PaperCut normalmente roda com privilégios elevados (SYSTEM no Windows), abusar dessas funcionalidades administrativas se traduz em execução de código no contexto SYSTEM, não apenas em acesso à interface web.

O ZDI atribui a descoberta a um pesquisador anônimo, reportada ao fornecedor em 10/01/2023 e divulgada publicamente em 14/03/2023 (advisory atualizado em 19/04/2023). A descrição do próprio ZDI já resume o mecanismo: bypass de autenticação seguido de execução arbitrária de código como SYSTEM, sem exigir interação do usuário nem privilégio prévio — refletido no vetor CVSS AV:N/AC:L/PR:N/UI:N.

Cómo se explota

O vetor é de rede: o atacante só precisa alcançar a porta web de administração do PaperCut Application Server (a interface exposta pela aplicação, tipicamente acessível externamente em instalações que publicam o servidor de impressão para a internet ou para redes menos confiáveis). Não é necessária conta, token, nem qualquer configuração não padrão para que o bypass de autenticação funcione — a condição real que separa um ambiente vulnerável de um seguro é simplesmente exposição de rede ao painel administrativo e a versão instalada.

Após o bypass, o atacante usa recursos administrativos legítimos do produto (voltados a integração com diretórios de usuários e scripts) para forçar a execução de comandos no sistema operacional subjacente, resultando em RCE com privilégios de SYSTEM. Isso elimina a necessidade de encadear uma segunda falha de escalonamento de privilégios — o acesso administrativo por si só já entrega controle total do host.

A exploração em massa é documentada: a CISA incluiu a falha no catálogo KEV por evidência de exploração ativa, e reportagem da Sophos (abril de 2023) descreve exploração generalizada, associada a atores de ransomware usando o PaperCut exposto como vetor de acesso inicial em múltiplas organizações. A existência de módulo Metasploit, template Nuclei e PoCs públicas (referenciadas em múltiplos posts do Packet Storm) reduziu drasticamente a barreira técnica — a exploração deixou de exigir conhecimento profundo da falha e passou a ser scriptável em varreduras automatizadas, o que explica o EPSS praticamente no teto (0.99999).

Versiones

Afectadas
PaperCut NG (e PaperCut MF, que compartilha a mesma base de código) em versões anteriores à correção do fornecedor. O ZDI testou e confirmou a falha na build usada nos testes (PaperCut NG 22.0.5, Build 63914, conforme a descrição oficial da vulnerabilidade), mas o advisory do fornecedor (PO-1216/PO-1219) é a fonte definitiva para a faixa completa de versões afetadas por ramo (20.x, 21.x, 22.x) — consulte-o para confirmar sua build específica.
Corregidas en
O fornecedor lançou versões corrigidas documentadas no advisory oficial (papercut.com/kb/Main/PO-1216-and-PO-1219). Este documento não reproduz os números de build exatos por ramo com confiança suficiente para citação — confirme a versão-alvo diretamente no advisory do fornecedor antes de considerar o ambiente corrigido.

Cómo protegerse

O fornecedor publicou correção e orienta atualização para as versões corrigidas descritas no advisory oficial PO-1216/PO-1219 (link nas fontes). A ação prioritária é atualizar o PaperCut NG/MF para uma versão corrigida — confira no advisory do fornecedor a versão exata aplicável ao seu ramo (20.x, 21.x ou 22.x), já que este documento não reproduz a tabela completa de builds e não deve ser usado como única fonte para confirmar a versão instalada.

Se a atualização imediata não for viável, o paliativo real é restringir o acesso de rede à interface de administração do PaperCut apenas a IPs de gestão confiáveis (firewall/allowlist), já que o vetor exige alcançar essa interface pela rede sem autenticação prévia. Isolar o servidor de impressão da internet pública, quando exposto, remove a maior parte do risco imediato — mas não corrige a falha, apenas reduz a superfície de ataque enquanto a atualização não é aplicada.

Não funciona como mitigação: trocar senhas de administrador, reforçar política de contas ou habilitar MFA na aplicação — a falha contorna a autenticação antes que qualquer credencial seja verificada, então controles centrados em identidade não bloqueiam o vetor. Apenas a correção do fornecedor ou o isolamento de rede do endpoint vulnerável têm efeito real.

Cómo detectar

Nos logs do PaperCut Application Server, procure por acessos ao endpoint de setup/administração (rotas ligadas a SetupCompleted e à Admin Console) originados de IPs externos ou não administrativos, especialmente sucedidos por chamadas às funções de scripting de sincronização de usuários — esse padrão (acesso não autenticado seguido de uso de recursos de scripting) é o indicador mais forte de tentativa de exploração. Processos filho anômalos gerados pelo serviço do PaperCut (cmd.exe, powershell.exe, ou binários de acesso remoto) originados do processo do PaperCut Application Server no host Windows são um sinal de exploração bem-sucedida, dado que a técnica resulta em execução de comando como SYSTEM a partir do próprio serviço.

Como há PoC pública, módulo Metasploit e template Nuclei em circulação, varreduras automatizadas contra a porta administrativa do PaperCut (sem exploração completa) também devem aparecer como tentativas de acesso a rotas administrativas específicas nos logs HTTP — presença desses padrões não confirma sucesso, mas indica reconhecimento ativo do serviço exposto.

Investigado y redactado con IA a partir del advisory del fabricante y análisis públicos, con las fuentes citadas. Verifica siempre la versión corregida en el advisory oficial antes de actuar.
This vulnerability allows remote attackers to bypass authentication on affected installations of PaperCut NG 22.0.5 (Build 63914). Authentication is not required to exploit this vulnerability. The specific flaw exists within the SetupCompleted class. The issue results from improper access control. An attacker can leverage this vulnerability to bypass authentication and execute arbitrary code in the context of SYSTEM. Was ZDI-CAN-18987.
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Productos afectados
PaperCut · NG
PoCs públicas encontradas30
exploitdbwww.exploit-db.com/exploits/51391no verificadoexploitdbwww.exploit-db.com/exploits/51452no verificadogithubgithub.com/horizon3ai/CVE-2023-2735055githubgithub.com/imancybersecurity/CVE-2023-27350-POC12githubgithub.com/adhikara13/CVE-2023-273509githubgithub.com/MaanVader/CVE-2023-27350-POC5githubgithub.com/monke443/CVE-2023-273504githubgithub.com/Ap0dexMe0/CVE-2023-273502githubgithub.com/ASG-CASTLE/CVE-2023-273500githubgithub.com/0xB0y426/CVE-2023-27350-PoC0githubgithub.com/Royall-Researchers/CVE-2023-273500githubgithub.com/dezso-dfield/CVE-2023-273500githubgithub.com/joaoaugustom/PaperCut-Authentication_Bypass_and_RCE0githubgithub.com/danielissaq/-PaperCut-CVE-2023-27350-0githubgithub.com/Jenderal92/CVE-2023-273500githubgithub.com/rasan2001/CVE-2023-27350-Ongoing-Exploitation-of-PaperCut-Remote-Code-Execution-Vulnerability0vulncheckvulncheck.com/xdb/0d92f5504dc8no verificadocve_referencepacketstormsecurity.com/files/172022/PaperCut-NG-MG-22.0.4-Authentication-Bypass.htmlno verificadocve_referencepacketstormsecurity.com/files/172780/PaperCut-PaperCutNG-Authentication-Bypass.htmlno verificadovulncheckvulncheck.com/xdb/1c0718580d28no verificadovulncheckvulncheck.com/xdb/5436303f61fano verificadovulncheckvulncheck.com/xdb/c6701956d915no verificadovulncheckvulncheck.com/xdb/bd68c4a2099bno verificadovulncheckvulncheck.com/xdb/40e9921e9645no verificadovulncheckvulncheck.com/xdb/e218f81318d4no verificadovulncheckvulncheck.com/xdb/26313d6db3f2no verificadocve_referencepacketstormsecurity.com/files/171982/PaperCut-MF-NG-Authentication-Bypass-Remote-Code-Execution.htmlno verificadovulncheckvulncheck.com/xdb/a4f5bcde4d6cno verificadovulncheckvulncheck.com/xdb/b08c040aeb38no verificadocve_referencepacketstormsecurity.com/files/172512/PaperCut-NG-MG-22.0.4-Remote-Code-Execution.htmlno verificado
⚠ Recursos públicos, para evaluar la exposición de sistemas que controlas o estás autorizado a probar. Prueba solo con autorización.