CVE-2023-27350
Acerca de
Esta vulnerabilidad permite a atacantes remotos eludir la autenticación en las instalaciones afectadas de PaperCut NG 22.0.5 (Build 63914). No se requiere autenticación para explotar esta vulnerabilidad. La falla específica reside en la clase SetupCompleted. El problema se debe a un control de acceso inadecuado. Un atacante puede aprovechar esta vulnerabilidad para eludir la autenticación y ejecutar código arbitrario en el contexto de SYSTEM. Anteriormente ZDI-CAN-18987.
Análisis del analista Rainforest
La vulnerabilidad es una falla de control de acceso inadecuado en la página SetupCompleted de PaperCut NG/MF. La aplicación no restringe correctamente el acceso a la funcionalidad de configuración, así que un atacante no autenticado puede navegar directamente a ese flujo, eludir la autenticación y alcanzar la configuración administrativa. Desde el contexto de administrador, el atacante abusa de las funciones integradas de scripting y de scripts de impresión de PaperCut para ejecutar comandos arbitrarios y, dado que el servicio de PaperCut normalmente se ejecuta como SYSTEM en Windows, esto significa ejecución de código a nivel de sistema completo.
PaperCut es software de gestión de impresión instalado en servidores de impresión en universidades, escuelas, gobiernos y empresas, máquinas que residen dentro de la red y son de confianza pero rara vez se vigilan de cerca. La explotación fue rápida y amplia: afiliados de ransomware, incluidos Clop y LockBit, junto con actores vinculados a Estados, la utilizaron para el acceso inicial, y llegó a la lista KEV de CISA. Parchea a una versión corregida de PaperCut sin demora y, dado que la ventana de explotación se abrió antes de que muchas organizaciones parchearan, restringe el puerto de gestión web a hosts de confianza y busca procesos hijos inesperados generados por el servicio de PaperCut en lugar de asumir que la actualización por sí sola implica que no fuiste alcanzado ya.
Referencias
- http://packetstormsecurity.com/files/171982/PaperCut-MF-NG-Authentication-Bypass-Remote-Code-Execution.html
- http://packetstormsecurity.com/files/172022/PaperCut-NG-MG-22.0.4-Authentication-Bypass.html
- http://packetstormsecurity.com/files/172512/PaperCut-NG-MG-22.0.4-Remote-Code-Execution.html
- http://packetstormsecurity.com/files/172780/PaperCut-PaperCutNG-Authentication-Bypass.html
- https://news.sophos.com/en-us/2023/04/27/increased-exploitation-of-papercut-drawing-blood-around-the-internet/
- https://www.papercut.com/kb/Main/PO-1216-and-PO-1219
- https://www.zerodayinitiative.com/advisories/ZDI-23-233/
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2023-27350
CVEs Relacionadas
Preguntas frecuentes
¿Qué es CVE-2023-27350?
Esta vulnerabilidad permite a atacantes remotos eludir la autenticación en las instalaciones afectadas de PaperCut NG 22.0.5 (Build 63914). No se requiere autenticación para explotar esta vulnerabilidad. La falla específica reside en la clase SetupCompleted. El problema se debe a un control de acceso inadecuado.
¿Qué tan grave es CVE-2023-27350?
CVE-2023-27350 tiene una puntuación base CVSS 3.1 de 9.8, calificada como critical. En el Rainforest Risk Index — que pondera la gravedad junto con lo fácil que es alcanzar la falla y la amplitud de su impacto — obtiene 99 sobre 100, en la banda crítico.
¿Cómo se explota CVE-2023-27350?
Según el vector CVSS (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H): vector de ataque Red, complejidad de ataque Baja, privilegios necesarios Ninguno, interacción del usuario Ninguna. Impacto en confidencialidad Alto, integridad Alto y disponibilidad Alto.
¿Qué productos afecta CVE-2023-27350?
Los avisos públicos listan como afectados: papercut mf, papercut ng. Consulta las referencias de esta página para las versiones exactas que confirma cada proveedor.
¿Cómo se corrige CVE-2023-27350?
Aplica la corrección publicada por el proveedor — las referencias de esta página enlazan a los avisos y parches originales. Cuando no se pueda parchear de inmediato, reduce la exposición del componente afectado y vigila los intentos de explotación. Los clientes de Rainforest ven esta vulnerabilidad correlacionada con sus propios activos y priorizada por la exposición real, no solo por la puntuación.
Potencia tu estrategia de seguridad con Rainforest
Descubre vulnerabilidades a tiempo, prioriza amenazas críticas y protege lo que realmente importa. Rainforest simplifica tus operaciones de seguridad, ahorrando tiempo y reduciendo costos, para que te enfoques en lo que impulsa tu negocio.
