← voltar
CVE-2023-27351highsob ataqueransomwareCWE-287

CVE-2023-27351

88Vexday Risk Score

Corrija agora. Ela está sob exploração confirmada pelo CISA e tem exploit funcional público.

ssvc Actcvss 8.2epss 77%
da publicação à arma
Publicada no NVD20 de abr.
CISA KEV+1096d
probabilidade de exploração
77%top 1% das CVEs
exploração observada
simCISA + VulnCheck
Ação exigida pela CISAprazo federal: 2026-05-04

Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.

Resumo

Falha de bypass de autenticação na classe SecurityRequestFilter do PaperCut NG e MF, que permite a um atacante remoto e não autenticado contornar o controle de acesso e chegar a funcionalidades internas, incluindo dados de contas de usuário. É explorada em conjunto com a CVE-2023-27350 (RCE) em campanhas reais, incluindo ransomware, e por isso está no catálogo KEV da CISA — o CVSS isolado (8.2) subestima o risco real quando as duas falhas são encadeadas.

Detalhamento técnico

O problema (CWE-287, Improper Authentication) está na classe SecurityRequestFilter, componente responsável por decidir se uma requisição HTTP ao servidor de aplicação do PaperCut precisa de autenticação antes de chegar às rotinas de negócio. O fornecedor descreve como 'implementação incorreta do algoritmo de autenticação' — ou seja, a lógica de verificação de sessão/credenciais do filtro tem uma condição que pode ser satisfeita sem apresentar credenciais válidas, deixando passar requisições que deveriam ser bloqueadas.

O impacto documentado no vetor CVSS (C:H/I:L/A:N) indica que o principal ganho do atacante é confidencialidade alta e integridade baixa — consistente com a descrição do próprio boletim da PaperCut, que classifica essa CVE como 'user account data vulnerability': o bypass expõe (e permite alterar em grau limitado) dados de contas de usuário através de endpoints internos que assumiam sessão autenticada.

A ZDI atribui a descoberta a Piotr Bazydlo, da Trend Micro Zero Day Initiative (ZDI-CAN-19226 / ZDI-23-232), reportada ao fornecedor em 10/01/2023 e divulgada publicamente em 14/03/2023. A PaperCut confirma o mesmo defeito na classe SecurityRequestFilter em seu boletim oficial, tratando-o junto com a CVE-2023-27350 (RCE), reportada na mesma janela pela mesma pesquisa.

Como é explorada

Não é necessária autenticação, nenhuma interação do usuário e a complexidade de ataque é baixa (AV:N/AC:L/PR:N/UI:N) — basta acesso de rede à interface do PaperCut Application Server exposta. Isso torna qualquer instância acessível pela internet (ou por uma rede interna alcançável pelo atacante) um alvo direto, sem necessidade de credenciais válidas nem de configuração especial além do serviço estar no ar com uma versão vulnerável.

O risco prático maior não é o bypass isolado, mas o encadeamento com a CVE-2023-27350: o boletim da PaperCut relata evidências de exploração ativa em servidores não corrigidos já em abril de 2023, com foco especialmente na falha de RCE (ZDI-CAN-18987/PO-1216). A CISA classifica a CVE-2023-27351 como conhecidamente usada em campanhas de ransomware ('Known To Be Used in Ransomware Campaigns: Known'), o que reforça que ela é tratada como parte de uma cadeia de comprometimento, não como falha isolada de baixo impacto.

Existe template Nuclei público para detecção/varredura da condição de bypass, o que baixa ainda mais a barreira para descoberta em massa de instâncias vulneráveis expostas.

Versões

Afetadas
PaperCut NG e PaperCut MF em versões anteriores a 20.1.7, 21.2.11 e 22.0.9 (conforme o ramo). O relatório da ZDI usa como base de teste o PaperCut NG 22.0.5 (Build 63914).
Corrigidas em
PaperCut NG e PaperCut MF 20.1.7, 21.2.11 e 22.0.9, e versões posteriores.

Como se proteger

O fornecedor corrigiu a falha nas versões 20.1.7, 21.2.11 e 22.0.9 e posteriores do PaperCut NG/MF — atualizar para uma dessas versões (ou mais recente) é a recomendação oficial e a única mitigação com efetividade documentada nas fontes consultadas. A PaperCut reforça essa orientação como prioridade máxima no boletim de março/abril de 2023.

A CISA, no KEV, orienta aplicar as mitigações do fornecedor, seguir a diretriz BOD 22-01 para serviços em nuvem, ou descontinuar o uso do produto caso a atualização não seja viável — não há, nas fontes analisadas, um paliativo de configuração (flag, WAF específico) documentado pelo próprio fornecedor como substituto da atualização.

Se a atualização não puder ser aplicada de imediato, restringir o acesso de rede ao Application Server (isolar da internet, permitir só origens confiáveis) reduz a superfície de exploração, mas não elimina o risco caso um atacante já tenha acesso à rede interna. O fornecedor recomenda, para servidores já expostos e sob suspeita de comprometimento, isolar, fazer backup, reconstruir o Application Server do zero e restaurar o banco a partir de um ponto anterior ao incidente — não apenas aplicar o patch sobre um sistema potencialmente já comprometido.

Como detectar

O template Nuclei público existente permite testar remotamente a condição de bypass de autenticação via SecurityRequestFilter, servindo tanto para verificação defensiva quanto como sinal de que a falha é ativamente escaneada. As fontes consultadas não detalham assinaturas de log específicas (padrões de requisição, endpoints exatos) publicadas pelo fornecedor para esta CVE isoladamente — o boletim da PaperCut trata indicadores de comprometimento principalmente no contexto da RCE associada (CVE-2023-27350), não da CVE-2023-27351 em si.

Na ausência de assinatura oficial confirmada, monitorar acessos anônimos ou fora de padrão a endpoints administrativos/internos do Application Server, e cruzar com criação ou alteração inesperada de contas de usuário, é a abordagem prática mais próxima do vetor descrito, mas não substitui um indicador de comprometimento validado pelo fornecedor.

Pesquisado e redigido com IA a partir do advisory do fornecedor e de análises públicas, com as fontes acima. Confira sempre a versão corrigida no advisory oficial antes de agir.
This vulnerability allows remote attackers to bypass authentication on affected installations of PaperCut NG 22.0.5 (Build 63914). Authentication is not required to exploit this vulnerability. The specific flaw exists within the SecurityRequestFilter class. The issue results from improper implementation of the authentication algorithm. An attacker can leverage this vulnerability to bypass authentication on the system. Was ZDI-CAN-19226.
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:L/A:N
Produtos afetados
PaperCut · NG