
CVE-2026-8793 - PaperCut NG 25.0.11 的负责任披露报告
| الحقل | التفاصيل |
|---|---|
| معرّف CVE | CVE-2026-8793 |
| المنتج | PaperCut NG |
| الإصدار المتأثر | 25.0.11 (Build 75758) والإصدارات الأقدم |
| CWE | CWE-307 — تقييد غير صحيح لمحاولات المصادقة المفرطة |
| درجة CVSS | 5.3 (متوسطة) — بشكلٍ مستقل؛ وتتصاعد عند دمجها مع CVE-2026-8794 |
| الباحث | Vivien LEBAS (@Hazaz) |
| تاريخ الإبلاغ | مايو 2026 |
| الحالة | تم التصحيح — PaperCut NG 26.0.3 |
واجهة إدارة الويب في PaperCut NG لا تنفذ أي شكل من أشكال الحماية من هجمات القوة الغاشمة على نقطة نهاية تسجيل الدخول الخاصة بها. يمكن لمهاجم غير مصادَق إرسال عدد غير محدود من محاولات المصادقة ضد أي حساب دون تفعيل قفل الحساب أو تحديات CAPTCHA أو تقييد معدل الطلبات.
عند دمجها مع CVE-2026-8794 (تعداد أسماء المستخدمين عبر قناة جانبية زمنية)، تتيح هذه الثغرة هجومًا موجهًا بالكامل: أولًا تعداد أسماء الحسابات الصالحة بصمت، ثم تنفيذ محاولات تسجيل دخول غير محدودة ضد تلك الحسابات دون أي خطر اكتشاف أو قفل على مستوى التطبيق.
POST /app HTTP/1.1
Host: <target>:9191
Content-Type: application/x-www-form-urlencoded
service=direct/1/Home/%24Form&inputUsername=admin&inputPassword=<password>
السلوك الملاحَظ
عشر محاولات مصادقة فاشلة متتالية ضد حساب المسؤول المدمج أنتجت استجابات HTTP 200 متطابقة دون أي تغيير سلوكي:
لا قفل للحساب لا تحديات CAPTCHA لا تأخير تدريجي لا ترويسات تحديد معدل (X-RateLimit-*, Retry-After) لا فرق مرئي بين المحاولة 1 والمحاولة 10
إثبات المفهوم:
for i in $(seq 1 10); do
curl -s -o /dev/null -w "Attempt $i: HTTP %{http_code} — Time: %{time_total}s\n" \
-X POST "http://<target>:9191/app" \
-H "Origin: http://<target>:9191" \
--data "service=direct/1/Home/%24Form&inputUsername=admin&inputPassword=wrongpassword$i"
done
جميع المحاولات العشر تعيد HTTP 200 دون أي فرق ملاحَظ في زمن الاستجابة أو المحتوى، مما يؤكد غياب أي آلية لتقييد المعدل.
سلسلة الهجوم مع CVE-2026-8794
تكون هذه الثغرة أكثر تأثيرًا عند دمجها مع CVE-2026-8794:
الخطوة 1 (CVE-2026-8794) — تعداد أسماء المستخدمين الصالحة عبر قياس أوقات استجابة المصادقة. تستغرق أسماء المستخدمين الصالحة حوالي 2.1 ثانية إضافية في المتوسط مقارنةً بالغير صالحة، بسبب تنفيذ bcrypt فقط عندما يكون الحساب موجودًا. لا يوجد أي تداخل بين توزيعي التوقيت عبر 30 عينة.
الخطوة 2 (CVE-2026-8793) — تنفيذ محاولات كلمات مرور غير محدودة ضد الحسابات الصالحة المؤكدة. يمكن إرسال قوائم كلمات المرور الشائعة أو قواعد بيانات الاعتمادات المسربة أو التخمينات الموجّهة بسرعة الشبكة الكاملة دون أي خطر قفل.
التأثير
إرسال تخمينات كلمات مرور غير محدودة ضد أي حساب دون أي تقييد للمعدل أتمتة هجمات حشو الاعتمادات باستخدام قواعد بيانات كلمات المرور المسربة تنفيذ هجمات موجّهة ضد حساب المسؤول المدمج أو حسابات المستخدمين التي تم تعدادها
يتم نشر PaperCut NG على نطاق واسع في بيئات الشركات والمؤسسات التعليمية حيث تدير الواجهة قوائم انتظار الطباعة والفوترة ووصول المستخدمين. اختراق حساب إداري يمنح سيطرة كاملة على البنية التحتية للطباعة وبيانات المستخدمين.
للمسؤولين (تخفيفات مؤقتة):
تقييد الوصول الشبكي إلى TCP/9191 على المضيفين الموثوقين فقط فرض كلمات مرور قوية وفريدة على جميع حسابات PaperCut ضمان تكوين قفل الحساب في موفر الهوية الأعلى (AD/LDAP) مراقبة سجلات الوصول بحثًا عن أنماط غير معتادة لفشل المصادقة
تنفيذ تحديد معدل على طبقة التطبيق أو قفل تدريجي على نقطة نهاية تسجيل الدخول تقديم CAPTCHA اختياريًا بعد حد قابل للتهيئة من المحاولات الفاشلة إضافة ترويسات استجابة Retry-After عند تطبيق حدود المعدل
التاريخ الحدث 9 مايو 2026 إرسال التقرير الأولي إلى فريق أمان PaperCut 10 مايو 2026 استلام الإقرار مايو 2026 تعيين CVE-2026-8793 من قِبل PaperCut (CNA) أغسطس 2026 إصدار التصحيح — PaperCut NG 26.0.3 أغسطس 2026 الإفصاح العام بالتنسيق مع البائع
المراجع
CVE-2026-8793 على cve.org CVE-2026-8794 — الثغرة المرتبطة CWE-307 صفحة منتج PaperCut NG
تم الإفصاح وفقًا لمبادئ الإفصاح المسؤول. تمت مشاركة التفاصيل الفنية الكاملة مع فريق أمان PaperCut قبل الإصدار العام.
الباحث: Vivien LEBAS — @Hazaz