Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2026-8794 — Benutzernamens-Enumeration über Authentifizierungs-Timing-Seitenkanal in PaperCut NG | Kitploit
Tools/GitHubGitHub/h4zaz/cve-2026-8794
AufklärungSchwachstellenanalyseWebanwendungs-ExploitationInformationsbeschaffungWebsicherheitPenetrationstestsAuthentifizierung
GitHubh4zaz/cve-2026-8794

CVE-2026-8794

Benutzernamens-Enumeration über Authentifizierungs-Timing-Seitenkanal in PaperCut NG

Repository anzeigen
5vor 26 TagenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CVE-2026-8794 — Benutzernamen-Enumeration über Seitenkanal im Authentifizierungs-Timing bei PaperCut NG

FeldDetails
CVE-IDCVE-2026-8794
ProduktPaperCut NG
Betroffene Version25.0.11 (Build 75758) und früher
CWECWE-208 — Beobachtbare Timing-Diskrepanz
CVSS-Score3.7 (Niedrig) — eigenständig; eskaliert, wenn sie mit CVE-2026-8793 kombiniert wird
ForscherVivien LEBAS (@Hazaz)
GemeldetMai 2026
StatusBehoben — PaperCut NG 26.0.3

Zusammenfassung

Der Authentifizierungs-Endpunkt von PaperCut NG weist eine messbare Timing-Diskrepanz zwischen Anmeldeversuchen mit vorhandenen und nicht vorhandenen Konten auf. Diese Diskrepanz — verursacht durch den bcrypt-Passwort-Hash, der nur durchgeführt wird, wenn ein passendes Konto gefunden wird — ermöglicht es einem nicht authentifizierten Angreifer, durch Messung der HTTP-Antwortzeiten zuverlässig zu bestimmen, ob ein bestimmter Benutzername im System existiert.

In Kombination mit CVE-2026-8793 (fehlender Brute-Force-Schutz) ermöglicht diese Schwachstelle eine vollständige Angriffskette zur Kompromittierung von Anmeldedaten: Zuerst gültige Benutzernamen enumerieren, anschließend unbegrenztes gezieltes Passwort-Raten ohne Sperrrisiko durchführen.


Technische Details

Grundursache

Die Timing-Diskrepanz beruht auf einem klassischen Implementierungsmuster: Die Anwendung führt den bcrypt-Vergleich nur dann aus, wenn ein Konto gefunden wird, das zum übermittelten Benutzernamen passt. Bei nicht vorhandenen Konten bricht die Authentifizierungsroutine vor dem bcrypt-Aufruf ab, was zu einer messbar kürzeren Antwortzeit führt.

root@kitploit:~
Gültiger Benutzername:   DB-Abfrage (gefunden) → bcrypt-Vergleich → Fehlerantwort  ~2,1 s Ø
Ungültiger Benutzername: DB-Abfrage (nicht gefunden) → sofortige Fehlerantwort        ~0,2 s Ø

Dieses Muster ist gut dokumentiert (siehe CWE-208). Die Standard-Gegenmaßnahme besteht darin, selbst dann einen Dummy-bcrypt-Vergleich durchzuführen, wenn das Konto nicht existiert, wodurch die Antwortzeiten beider Codepfade angeglichen werden.

Messmethodik

Anmeldeversuche wurden unter kontrollierten Bedingungen gegen den Login-Endpunkt von PaperCut NG durchgeführt:

  • Umgebung: Isoliertes Labor, Windows Server 2022, lokales Netzwerk (Basislatenz im Sub-Millisekundenbereich)
  • Stichprobengröße: 15 Versuche pro Bedingung (gültiger Benutzername / ungültiger Benutzername)
  • Werkzeug: curl mit --write-out "%{time_total}", in allen Fällen absichtlich falsches Passwort

Ergebnisse

Die beiden Verteilungen zeigen keinerlei Überlappung, wodurch die Enumeration selbst bei mäßigem Netzwerk-Jitter zuverlässig ist.

Proof of Concept

root@kitploit:~
# Antwortzeit für ein vorhandenes Konto messen (falsches Passwort)
curl -s -o /dev/null -w "%{time_total}\n" \
  -X POST "http://<target>:9191/app" \
  -H "Origin: http://<target>:9191" \
  --data "service=direct/1/Home/%24Form&inputUsername=admin&inputPassword=wrongpassword"
# Ausgabe: ~2,1 s

# Antwortzeit für ein nicht vorhandenes Konto messen
curl -s -o /dev/null -w "%{time_total}\n" \
  -X POST "http://<target>:9191/app" \
  -H "Origin: http://<target>:9191" \
  --data "service=direct/1/Home/%24Form&inputUsername=zz_doesnotexist_zz&inputPassword=wrongpassword"
# Ausgabe: ~0,2 s

Eine Antwortzeit deutlich über ~0,5 s weist zuverlässig auf einen gültigen Benutzernamen hin. Ein einfaches Skript kann die Enumeration gegen eine Wortliste gängiger Unternehmens-Benennungsmuster (vorname.nachname, fnachname usw.) automatisieren.


Angriffskette mit CVE-2026-8793

Diese Erkenntnis ist am wirkungsvollsten, wenn sie als erster Schritt einer zweistufigen Attacke eingesetzt wird:

  1. Schritt 1 (CVE-2026-8794, dieser Befund) — Durch das Timing von Authentifizierungsantworten eine Liste gültiger PaperCut-NG-Kontonamen erstellen. In Unternehmensumgebungen reicht oft eine kurze Wortliste mit vorname.nachname-Kombinationen aus, die aus öffentlichen Quellen (LinkedIn, Unternehmenswebsite, E-Mail-Signaturen) abgeleitet wurde.

  2. Schritt 2 (CVE-2026-8793) — Unbegrenzte Passwortversuche gegen bestätigte gültige Konten durchführen. Das Fehlen von Rate-Limiting oder Sperrmechanismen bedeutet, dass jeder Credential-Stuffing- oder Password-Spraying-Angriff vollständig online und mit voller Geschwindigkeit durchgeführt werden kann.


Auswirkungen

Ein nicht authentifizierter Angreifer mit Netzwerkzugriff auf TCP/9191 kann:

  • Zuverlässig feststellen, ob ein bestimmter Benutzername in PaperCut NG registriert ist
  • Eine Liste gültiger Benutzernamen erstellen, ohne Alarme oder Sperren auszulösen
  • Diese Liste als ersten Schritt zur vollständigen Kompromittierung von Anmeldedaten über CVE-2026-8793 verwenden

In typischen Unternehmensbereitstellungen spiegeln PaperCut-Benutzernamen Active-Directory-Konten wider. Ein bestätigter gültiger PaperCut-Benutzername ist daher auch ein bestätigter gültiger Domänenkontoname, was den Aufklärungswert über PaperCut hinaus erhöht.


Behebung

Für Administratoren (Übergangsmaßnahmen):

  • Netzwerkzugriff auf TCP/9191 ausschließlich auf vertrauenswürdige Verwaltungshosts beschränken
  • Einen Reverse-Proxy oder eine WAF vor PaperCut NG bereitstellen, der/die Rate-Limiting auf dem Login-Endpunkt erzwingt
  • Nach Möglichkeit nicht erratbare, nicht standardmäßige Benutzernamenformate verwenden

Für den Hersteller:

Beim Einreichen eines Benutzernamens, der mit keinem Konto übereinstimmt, einen Dummy-bcrypt-Vergleich in konstanter Zeit durchführen, damit die Antwortzeiten unabhängig davon, ob das Konto existiert, angeglichen werden:

root@kitploit:~
# Pseudocode — Authentifizierungsmuster in konstanter Zeit
user = db.find_user(username)
if user:
    valid = bcrypt.verify(password, user.password_hash)
else:
    bcrypt.verify(password, DUMMY_HASH)  # immer ausführen, Ergebnis verwerfen
    valid = False

Dies ist ein etabliertes Muster zur Abschwächung von CWE-208 in Authentifizierungsabläufen.


Zeitleiste

DatumEreignis
9. Mai 2026Erster Bericht an das PaperCut-Sicherheitsteam gesendet

Referenzen

  • CVE-2026-8794 auf cve.org
  • CVE-2026-8793 — Verkettete Schwachstelle
  • CWE-208: Observable Timing Discrepancy
  • Timing Attacks on Passwords — OWASP
  • PaperCut NG Produktseite

Offengelegt im Einklang mit den Grundsätzen verantwortungsvoller Offenlegung. Vollständige technische Details wurden dem PaperCut-Sicherheitsteam vor der öffentlichen Veröffentlichung mitgeteilt.

Forscher: Vivien LEBAS — @Hazaz

Tool herunterladen
BedingungMin (s)Max (s)Mittelwert (s)Standardabw.
Vorhandenes Konto (admin)2,082,192,130,031
Nicht vorhandenes Konto (zz_doesnotexist_zz)0,180,240,210,018
Differenz~1,92 s
10. Mai 2026
Bestätigung erhalten
Mai 2026CVE-2026-8794 von PaperCut (CNA) vergeben
August 2026Patch veröffentlicht — PaperCut NG 26.0.3
August 2026Öffentliche Offenlegung in Abstimmung mit dem Hersteller