DFIELDSOLUTIONS

Esettanulmány · 2025 · Biztonság

Egy régi nyomtatószerver, ami elfelejtve ült a hálózaton.Négy másodperc alatt működő támadást mutattunk be. A csapat látta, hogy a nyomtatószervert bárki kívülről teljesen átvehette volna.

A CVE-2023-27350 a PaperCut MF/NG hitelesítés-megkerülési hibája (CVSS 9.8). A stúdió PoC-je összeláncolja a SetupCompleted bypasst a Print Scripting konzollal, aztán Windows SYSTEM-szintű reverse shellt drop-pol · end-to-end recon → exploit → shell, 4 másodperc, Python-szkripten.

  • Python
  • requests
  • PaperCut MF/NG
  • Netcat
Belső fejlesztés, nincs publikus URL
CVE-2023-27350 · PaperCut RCE PoC

A működés

CVE-2023-27350 · PaperCut RCE PoC — Nyitóképernyő
Nyitóképernyő
CVE-2023-27350 · PaperCut RCE PoC — Használat közben
Használat közben
CVE-2023-27350 · PaperCut RCE PoC — Eredmény
Eredmény

Áttekintés

9.8
CVSS pontszám
1
HTTP POST a bypassra
4 sec
Recon → SYSTEM shell
SYSTEM
Reverse shell jogosultság

A PaperCut MF/NG hitelesítés-megkerülési hibáját (CVSS 9.8) kihasználó PoC. A SetupCompleted oldal átugorja az authentikációt, onnan a Print Scripting felület tetszőleges kódot futtat · a scriptünk ezt végigtolja, és Windows-gépen SYSTEM-szintű reverse shellt ad vissza a támadó gépére. Teljes end-to-end demo: felderítés, payload, shell.

Mi készült el

Mit csinál

  • PaperCut MF/NG 20.1.7 / 21.2.11 / 22.0.9 előtti verziók kihasználása
  • Python PoC · 1 HTTP POST a bypasshoz, 1 a kódfuttatáshoz
  • SYSTEM / root jogú reverse shell a támadó gépére
  • Tiszta recon → exploit → shell demo, 4 másodperc alatt

A probléma

  • A nyomtatási rendszerek alig kapnak biztonsági auditot, pedig a hálózat közepén ülnek
  • Az „elrejtett” admin-oldalak gyakran hitelesítés nélkül elérhetők, a SetupCompleted a tankönyvi példa
  • A Print Scripting akadály nélkül futtat JavaScriptből processzeket · ebből SYSTEM lesz

Miért számít

  • Kézzelfogható bizonyíték, hogy egy elfelejtett PaperCut-szerver perceken belül leigazható
  • Látszik, miért nem elég a port-zárás, a logikai hiba a valódi támadási felület
  • Pontos patch-útvonal: 20.1.7 / 21.2.11 / 22.0.9 vagy újabb, belső hálózati szegmentáció

Hogyan készült

  1. 01 · RECON

    Azonosítsuk a sebezhető PaperCut-szervert.

    Banner-grab a build-verzióra a management UI-on át · minden 20.1.7 / 21.2.11 / 22.0.9 alatti scope-ban. A nyomtatószerverek általában szegmentálatlanul ülnek a belső LAN közepén.

  2. 02 · BYPASS

    A SetupCompleted átugorja az authot.

    Egyetlen POST a SetupCompleted handlerre átviszi a szervert az autentikáción admin-ekvivalens állapotba. A PoC egy kérést küld, és bent van.

  3. 03 · SHELL

    Print Scripting → SYSTEM reverse shell.

    A Print Scripting konzol JS-ből indított processzeket futtat sandbox nélkül · cmd.exe SYSTEM jogosultsággal. A Netcat fogja a reverse shellt a támadó gépén.

Technológia

PoC

Python szkript · 1 POST bypassra, 1 kódfuttatásra

Két-hívásos exploit · egyszerű, megismételhető, demo-barát. Jogosultság: védelmi kutatás, csak labor.

Demó

Recon → exploit → shell 4 másodperc alatt

Élő felvétel mutatja, milyen gyorsan le lehet venni egy elfelejtett PaperCut-gépet · konkrét bizonyíték az asset-management beszélgetésekhez.

Javítás

Patch-út + LAN-szegmentációs jegyzet

Frissítés 20.1.7 / 21.2.11 / 22.0.9+-ra, print-LAN szegmentálása, management UI ops-only · a PoC mellett dokumentálva.

Tanulság

A logikai hibák felülírják a port-zárást

A tűzfal-zárás nem elég · a SetupCompleted tűzfal mögött is elérhető. Az alkalmazás-rétegben lévő auth-bypass az igazi támadási felület.

Esettanulmány

“Volt egy „a tűzfal úgyis mindent megold” hozzáállásunk, meg egy elfelejtett nyomtatószerver. A bemutató négy másodperc alatt megmutatta a biztonsági csapatunknak, hogy kívülről bárki teljesen átvehette volna. A javítás és a hálózat szétválasztása, amiről hónapok óta vitatkoztunk, a következő héten megtörtént. Kijózanító volt, de pont erre volt szükségünk.”

Névtelen · SOC-lead · enterprise (védelmi kutatási engagement) · GB

További munkák

DField Solutions · DField Bt. · dezso@dfieldsolutions.com
5,0
“LinkedIn üzenettől az élő oldalig. Két apró javítás, aztán kész.”Michael J Ringer · Vilya ProtectionAlapító · Spanyolország