
ملاحظات ونقاط رئيسية من غرفة TryHackMe التي تغطي CVE-2023-27350، وهي ثغرة حرجة في تجاوز المصادقة في PaperCut MF/NG يمكن أن تؤدي إلى تنفيذ التعليمات البرمجية عن بُعد (RCE).
إخلاء مسؤولية: هذه الملاحظات لأغراض تعليمية وتلخص المفاهيم المستفادة من غرفة TryHackMe. لا تختبر الأنظمة التي لا تملكها أو ليس لديك إذن صريح بتقييمها.
| الحقل | القيمة |
|---|---|
| CVE | CVE-2023-27350 |
| الشدة | حرجة (CVSS 9.8) |
| المنتج | PaperCut MF / NG |
| الثغرة | تجاوز المصادقة |
| التأثير | وصول المسؤول ← تنفيذ التعليمات البرمجية عن بُعد |
| الاستغلال | بدون مصادقة |
PaperCut MF/NG هو حل لإدارة الطباعة تستخدمه المدارس والجامعات والشركات والمؤسسات الحكومية لإدارة الطابعات وحصص الطباعة ومصادقة المستخدمين.
نظرًا لأنه يتكامل غالبًا مع Active Directory ويدير بنية تحتية حساسة، فإن اختراق خادم PaperCut يمكن أن يكون له عواقب وخيمة.
CVE-2023-27350 هو ثغرة تجاوز مصادقة.
يمكن للمهاجم تجاوز عملية تسجيل الدخول والحصول على وصول بمستوى المسؤول إلى تطبيق PaperCut على الويب دون بيانات اعتماد صالحة.
بمجرد الحصول على وصول المسؤول، يمكن إساءة استخدام الوظائف الإدارية المشروعة لتنفيذ أوامر نظام التشغيل، مما يؤدي إلى تنفيذ التعليمات البرمجية عن بُعد (RCE).
Internet
│
▼
PaperCut Web Server
│
▼
Authentication Bypass
│
▼
Administrator Access
│
▼
Administrative Features
│
▼
Execute OS Commands
│
▼
SYSTEM (Windows)
or
root (Linux)
أشياء يستحق تحديدها أثناء الاستطلاع:
أدوات مفيدة:
nmap
whatweb
curl
ffuf
سلسلة الهجوم الإجمالية هي:
تعرض غرفة TryHackMe هذه العملية في بيئة مختبرية آمنة.
تشمل المؤشرات المحتملة للاختراق ما يلي:
قم بالترقية إلى الإصدارات المصححة:
توصيات إضافية:
| التكتيك | التقنية |
|---|---|
| الوصول الأولي | T1190 - استغلال تطبيق مواجه للجمهور |
| التنفيذ | T1059 - مترجم الأوامر والبرمجة النصية |
تعرض هذه الغرفة كيف يمكن أن يتصاعد تجاوز مصادقة بسيط ظاهريًا إلى تنفيذ كامل للتعليمات البرمجية عن بُعد عبر إساءة استخدام وظائف المسؤول المشروعة.
أكبر درس هو أن اختراق المصادقة غالبًا يعني اختراق التطبيق بأكمله.
| رفع الامتيازات | إساءة استخدام الوظائف الإدارية |
| الثبات | يعتمد على إجراءات المهاجم |
| تجنب الدفاع | Living Off the Land |