
Notizen und wichtigste Erkenntnisse aus dem TryHackMe-Room zu CVE-2023-27350, einer kritischen Schwachstelle zur Authentifizierungsumgehung in PaperCut MF/NG, die zu Remote-Code-Ausführung (RCE) führen kann.
Haftungsausschluss: Diese Notizen dienen Bildungszwecken und fassen die im TryHackMe-Room vermittelten Konzepte zusammen. Testen Sie keine Systeme, die Ihnen nicht gehören oder für die Sie keine ausdrückliche Genehmigung zur Bewertung haben.
| Feld | Wert |
|---|---|
| CVE | CVE-2023-27350 |
| Schweregrad | Kritisch (CVSS 9.8) |
| Produkt | PaperCut MF / NG |
| Schwachstelle | Authentifizierungsumgehung |
| Auswirkung | Administratorzugriff → Remote-Code-Ausführung |
| Ausnutzung | Ohne Authentifizierung |
PaperCut MF/NG ist eine Druckverwaltungslösung, die von Schulen, Universitäten, Unternehmen und Regierungsorganisationen genutzt wird, um Drucker, Druckkontingente und die Benutzerauthentifizierung zu verwalten.
Da es häufig in Active Directory integriert ist und sensible Infrastruktur verwaltet, kann die Kompromittierung eines PaperCut-Servers schwerwiegende Folgen haben.
CVE-2023-27350 ist eine Schwachstelle zur Authentifizierungsumgehung.
Ein Angreifer kann den Anmeldeprozess umgehen und ohne gültige Anmeldedaten Administratorzugriff auf die PaperCut-Webanwendung erlangen.
Sobald der Administratorzugriff erlangt wurde, kann legitime administrative Funktionalität missbraucht werden, um Betriebssystembefehle auszuführen, was zu Remote-Code-Ausführung (RCE) führt.
Internet
│
▼
PaperCut Web Server
│
▼
Authentication Bypass
│
▼
Administrator Access
│
▼
Administrative Features
│
▼
Execute OS Commands
│
▼
SYSTEM (Windows)
or
root (Linux)
Was es während der Aufklärung zu identifizieren gilt:
Nützliche Werkzeuge:
nmap
whatweb
curl
ffuf
Die gesamte Angriffskette ist:
Der TryHackMe-Room demonstriert diesen Prozess in einer sicheren Laborumgebung.
Mögliche Indikatoren für eine Kompromittierung sind:
Upgrade auf gepatchte Versionen:
Weitere Empfehlungen:
| Taktik | Technik |
|---|---|
| Erster Zugriff | T1190 - Ausnutzung öffentlich erreichbarer Anwendungen |
Dieser Room zeigt, wie eine scheinbar einfache Authentifizierungsumgehung durch den Missbrauch legitimer Administratorfunktionen zu einer vollständigen Remote-Code-Ausführung eskalieren kann.
Die wichtigste Lehre ist, dass das Umgehen der Authentifizierung oft bedeutet, die gesamte Anwendung zu kompromittieren.
| Ausführung |
| T1059 - Befehls- und Skriptinterpreter |
| Rechteausweitung | Missbrauch administrativer Funktionalität |
| Persistenz | Hängt von den Aktionen des Angreifers ab |
| Umgehung der Verteidigung | Living Off the Land |