
Proof-of-Concept-Exploit für CVE-2023-27350 in PaperCut NG; nutzt SetupCompleted-Zugriffskontrollfehler aus, um Authentifizierung zu umgehen und Code als SYSTEM auszuführen.
Diese Schwachstelle ermöglicht es entfernten Angreifern, die Authentifizierung bei betroffenen Installationen von PaperCut NG 22.0.5 (Build 63914) zu umgehen. Für die Ausnutzung dieser Schwachstelle ist keine Authentifizierung erforderlich. Die spezifische Schwachstelle besteht in der Klasse SetupCompleted. Das Problem resultiert aus einer unzureichenden Zugriffskontrolle. Ein Angreifer kann diese Schwachstelle ausnutzen, um die Authentifizierung zu umgehen und beliebigen Code im Kontext von SYSTEM auszuführen. Es handelte sich um ZDI-CAN-18987.