← volver
CVE-2023-27351highbajo ataqueransomwareCWE-287

CVE-2023-27351

88Vexday Risk Score

Corrige ahora. Ella está bajo explotación confirmada por CISA y tiene exploit funcional público.

ssvc Actcvss 8.2epss 77%
de la publicación al arma
Publicada en NVD20 abr
CISA KEV+1096d
probabilidad de explotación
77%top 1% de las CVE
explotación observada
CISA + VulnCheck
Acción exigida por CISAplazo federal: 2026-05-04

Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.

Resumen

Falha de bypass de autenticação na classe SecurityRequestFilter do PaperCut NG e MF, que permite a um atacante remoto e não autenticado contornar o controle de acesso e chegar a funcionalidades internas, incluindo dados de contas de usuário. É explorada em conjunto com a CVE-2023-27350 (RCE) em campanhas reais, incluindo ransomware, e por isso está no catálogo KEV da CISA — o CVSS isolado (8.2) subestima o risco real quando as duas falhas são encadeadas.

Detalle técnico

O problema (CWE-287, Improper Authentication) está na classe SecurityRequestFilter, componente responsável por decidir se uma requisição HTTP ao servidor de aplicação do PaperCut precisa de autenticação antes de chegar às rotinas de negócio. O fornecedor descreve como 'implementação incorreta do algoritmo de autenticação' — ou seja, a lógica de verificação de sessão/credenciais do filtro tem uma condição que pode ser satisfeita sem apresentar credenciais válidas, deixando passar requisições que deveriam ser bloqueadas.

O impacto documentado no vetor CVSS (C:H/I:L/A:N) indica que o principal ganho do atacante é confidencialidade alta e integridade baixa — consistente com a descrição do próprio boletim da PaperCut, que classifica essa CVE como 'user account data vulnerability': o bypass expõe (e permite alterar em grau limitado) dados de contas de usuário através de endpoints internos que assumiam sessão autenticada.

A ZDI atribui a descoberta a Piotr Bazydlo, da Trend Micro Zero Day Initiative (ZDI-CAN-19226 / ZDI-23-232), reportada ao fornecedor em 10/01/2023 e divulgada publicamente em 14/03/2023. A PaperCut confirma o mesmo defeito na classe SecurityRequestFilter em seu boletim oficial, tratando-o junto com a CVE-2023-27350 (RCE), reportada na mesma janela pela mesma pesquisa.

Cómo se explota

Não é necessária autenticação, nenhuma interação do usuário e a complexidade de ataque é baixa (AV:N/AC:L/PR:N/UI:N) — basta acesso de rede à interface do PaperCut Application Server exposta. Isso torna qualquer instância acessível pela internet (ou por uma rede interna alcançável pelo atacante) um alvo direto, sem necessidade de credenciais válidas nem de configuração especial além do serviço estar no ar com uma versão vulnerável.

O risco prático maior não é o bypass isolado, mas o encadeamento com a CVE-2023-27350: o boletim da PaperCut relata evidências de exploração ativa em servidores não corrigidos já em abril de 2023, com foco especialmente na falha de RCE (ZDI-CAN-18987/PO-1216). A CISA classifica a CVE-2023-27351 como conhecidamente usada em campanhas de ransomware ('Known To Be Used in Ransomware Campaigns: Known'), o que reforça que ela é tratada como parte de uma cadeia de comprometimento, não como falha isolada de baixo impacto.

Existe template Nuclei público para detecção/varredura da condição de bypass, o que baixa ainda mais a barreira para descoberta em massa de instâncias vulneráveis expostas.

Versiones

Afectadas
PaperCut NG e PaperCut MF em versões anteriores a 20.1.7, 21.2.11 e 22.0.9 (conforme o ramo). O relatório da ZDI usa como base de teste o PaperCut NG 22.0.5 (Build 63914).
Corregidas en
PaperCut NG e PaperCut MF 20.1.7, 21.2.11 e 22.0.9, e versões posteriores.

Cómo protegerse

O fornecedor corrigiu a falha nas versões 20.1.7, 21.2.11 e 22.0.9 e posteriores do PaperCut NG/MF — atualizar para uma dessas versões (ou mais recente) é a recomendação oficial e a única mitigação com efetividade documentada nas fontes consultadas. A PaperCut reforça essa orientação como prioridade máxima no boletim de março/abril de 2023.

A CISA, no KEV, orienta aplicar as mitigações do fornecedor, seguir a diretriz BOD 22-01 para serviços em nuvem, ou descontinuar o uso do produto caso a atualização não seja viável — não há, nas fontes analisadas, um paliativo de configuração (flag, WAF específico) documentado pelo próprio fornecedor como substituto da atualização.

Se a atualização não puder ser aplicada de imediato, restringir o acesso de rede ao Application Server (isolar da internet, permitir só origens confiáveis) reduz a superfície de exploração, mas não elimina o risco caso um atacante já tenha acesso à rede interna. O fornecedor recomenda, para servidores já expostos e sob suspeita de comprometimento, isolar, fazer backup, reconstruir o Application Server do zero e restaurar o banco a partir de um ponto anterior ao incidente — não apenas aplicar o patch sobre um sistema potencialmente já comprometido.

Cómo detectar

O template Nuclei público existente permite testar remotamente a condição de bypass de autenticação via SecurityRequestFilter, servindo tanto para verificação defensiva quanto como sinal de que a falha é ativamente escaneada. As fontes consultadas não detalham assinaturas de log específicas (padrões de requisição, endpoints exatos) publicadas pelo fornecedor para esta CVE isoladamente — o boletim da PaperCut trata indicadores de comprometimento principalmente no contexto da RCE associada (CVE-2023-27350), não da CVE-2023-27351 em si.

Na ausência de assinatura oficial confirmada, monitorar acessos anônimos ou fora de padrão a endpoints administrativos/internos do Application Server, e cruzar com criação ou alteração inesperada de contas de usuário, é a abordagem prática mais próxima do vetor descrito, mas não substitui um indicador de comprometimento validado pelo fornecedor.

Investigado y redactado con IA a partir del advisory del fabricante y análisis públicos, con las fuentes citadas. Verifica siempre la versión corregida en el advisory oficial antes de actuar.
This vulnerability allows remote attackers to bypass authentication on affected installations of PaperCut NG 22.0.5 (Build 63914). Authentication is not required to exploit this vulnerability. The specific flaw exists within the SecurityRequestFilter class. The issue results from improper implementation of the authentication algorithm. An attacker can leverage this vulnerability to bypass authentication on the system. Was ZDI-CAN-19226.
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:L/A:N
Productos afectados
PaperCut · NG