Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
papercut-toolkit — #PaperCut CVE-2026-81578 + CVE-2026-82078 Defense Toolkit 2 3 Ein **defensives** Toolkit zur Überprüfung und zum Verständnis der Exposition gegenüber der verketteten | Kitploit
Tools/GitHubGitHub/virologi-info/papercut-toolkit
DefensivwerkzeugeSchwachstellenscannerKonfigurationsprüfungLernen & BildungIncident ResponseLog-Analyse
GitHubvirologi-info/papercut-toolkit

papercut-toolkit

#PaperCut CVE-2026-81578 + CVE-2026-82078 Defense Toolkit 2 3 Ein **defensives** Toolkit zur Überprüfung und zum Verständnis der Exposition gegenüber der verketteten

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Repository anzeigen
vor 9h 50mNoch nicht geprüft
Teilen

PaperCut CVE-2026-81578 + CVE-2026-82078 Defense Toolkit

Ein defensives Toolkit zur Überprüfung und zum Verständnis der Gefährdung durch die verketteten Pre-Auth-Remote-Code-Execution-Schwachstellen in PaperCut:

  • CVE-2026-81578 — Fehlende Authentifizierung für kritische Funktionen (CWE-306). Eine entfernte, nicht authentifizierte Anfrage kann eine administrative Backend-Aktion auslösen, bevor die Zugriffsvalidierung abgeschlossen ist.
  • CVE-2026-82078 — Unsicheres dynamisches Klassenladen. Ein Datenbankverbindungs-Dienstprogramm kann eine Treiberklasse aus einem konfigurierbaren Namen ohne Allowlist instanziieren → beliebige Java-Bytecode-Ausführung → Host-Befehlsausführung (CVSS 9.4 Kritisch).

Bei Verkettung: Internet → keine Authentifizierung → Konfigurationsmanipulation → unsicheres Klassenladen → beliebige Java-Ausführung → Host-Befehlsausführung.

Was enthalten ist

DateiZweck
papercut-exposure-checker.pyTiefgehende defensive Erkennung: Version vs. Patch, Web-Exposition, IOC-Payload-Scan, Konfigurationsanomalie-Scan, Scan auf abgelegte .class-Payloads
papercut-cve-prevention.mdReferenz mit verwundbaren vs. sicheren Code-Mustern für sowohl CWE-306 als auch unsicheres Klassenladen

Tiefgehende Erkennungsfunktionen

Der Scanner geht über die reine Versionsprüfung hinaus. Er erkennt die tatsächlichen Angriffsartefakte, die in freier Wildbahn beobachtet wurden (Huntress / PaperCut-Advisory):

  1. Version — vergleicht Build mit sicheren Versionen (< 24.1.10, < 25.0.13, < 26.0.5).
  2. Web-Exposition — nicht-destruktive Sondierung der PaperCut-Weboberfläche.
  3. IOC-Payload-Scan (--log) — erkennt Angreifer-Artefakte in server.log:
    • jdbc:derby:memory:pwn (Derby-In-Memory-DB, die in der Gadget-Kette verwendet wird)
    • No suitable driver found for jdbc:no:x
    • database error looking up cardID
    • base64-kodierte Recon-Befehle (whoami & ver, whoami & ver & tasklist)
  4. Konfigurationsanomalie-Scan (--config) — kennzeichnet vom Angreifer modifizierte externe Benutzer-Lookup-Einstellungen:
    • Treiberklassennamen, die nicht auf der Allowlist stehen
    • verdächtige JDBC-URLs (jdbc:h2, jdbc:derby:memory)
    • Werte, die INIT/CALL enthalten (Derby→H2-Gadget-Hinweise)
  5. Scan auf abgelegte Payloads (--lib) — erkennt vom Angreifer abgelegte .class-Dateien in server/lib (beobachtet: Udydn.class, Moo97.class).

Verwendung

root@kitploit:~
# Web-Exposition eines PaperCut-Servers prüfen (nicht-destruktiv)
python3 papercut-exposure-checker.py --url https://print.server:9191

# Eine Build-Version gegen gepatchte Builds bewerten
python3 papercut-exposure-checker.py --version 25.0.11.75758

# Ein Server-Log auf veröffentlichte IOCs scannen (Payload-Artefakte)
python3 papercut-exposure-checker.py --log /usr/local/papercut/server/logs/server.log

# Konfigurationsdatei auf vom Angreifer modifizierte Benutzer-Lookup-Einstellungen scannen
python3 papercut-exposure-checker.py --config /usr/local/papercut/server/server.properties

# lib-Verzeichnis auf abgelegte .class-Payloads scannen
python3 papercut-exposure-checker.py --lib /usr/local/papercut/server/lib

# Vollständiger Tiefenscan + HTML/JSON-Berichte
python3 papercut-exposure-checker.py \
  --url https://print.server:9191 \
  --version 25.0.11.75758 \
  --log /usr/local/papercut/server/logs/server.log \
  --config /usr/local/papercut/server/server.properties \
  --lib /usr/local/papercut/server/lib \
  --html report.html --json report.json

Wichtige Fakten & Gegenmaßnahmen

  • Patch Release 1 ist NICHT ausreichend. PaperCut hat am 28. August 2026 das Emergency Patch Release 2 mit zusätzlicher Härtung veröffentlicht. Kunden müssen Release 2 installieren, auch wenn sie den ersten Notfall-Patch bereits installiert haben.
  • Release 2 verfügbar für: PaperCut NG und MF v24, v25, v26 unter Windows, Linux, macOS.
  • Alle Versionen betroffen: Das Advisory gilt für alle PaperCut NG- und MF-Versionen; ältere Installationen außerhalb gepatchter Zweige sollten nicht als sicher betrachtet werden.
  • Aktive Ausnutzung beobachtet: Huntress berichtete über Ausnutzung in zwei Kundenumgebungen (bisher hauptsächlich Systemerkundung).
  • Sofortige Gegenmaßnahme: Wenn der PaperCut-Anwendungsserver öffentlich erreichbar ist, die Weboberfläche mithilfe einer Firewall oder Netzwerk-ACL auf vertrauenswürdige IPs/Netzwerke beschränken — auch vor dem Patchen.

Veröffentlichte IOCs zur Prüfung

  • Ungewöhnliche pc-app.exe-Aktivität (Post-Exploitation)
  • server.log fehlt, ist abgeschnitten oder wurde gelöscht
  • Abnormale DB-Fehler: No suitable driver found, spezifische CardID-Lookup-Fehler

Hinweis: Das Fehlen von IOCs beweist NICHT, dass ein Server sauber ist.

Wichtiger Haftungsausschluss

Dieses Toolkit ist rein defensiv. Es nutzt nichts aus und sollte nur auf Servern verwendet werden, für die Sie autorisiert sind, Tests durchzuführen. Die Präventionsreferenz zeigt korrekte/sichere Code-Muster zum Lernen und Härten — niemals zum Angreifen.

Vor der Produktionsnutzung die genauen Build-Nummern des Emergency Patch Release 2 aus dem Hersteller-Advisory verifizieren und PATCHED_BUILDS im Scanner aktualisieren (es werden Platzhalterwerte verwendet).

Tool herunterladen