
#PaperCut CVE-2026-81578 + CVE-2026-82078 Defense Toolkit 2 3 Ein **defensives** Toolkit zur Überprüfung und zum Verständnis der Exposition gegenüber der verketteten
Ein defensives Toolkit zur Überprüfung und zum Verständnis der Gefährdung durch die verketteten Pre-Auth-Remote-Code-Execution-Schwachstellen in PaperCut:
Bei Verkettung: Internet → keine Authentifizierung → Konfigurationsmanipulation → unsicheres Klassenladen → beliebige Java-Ausführung → Host-Befehlsausführung.
| Datei | Zweck |
|---|
papercut-exposure-checker.py | Tiefgehende defensive Erkennung: Version vs. Patch, Web-Exposition, IOC-Payload-Scan, Konfigurationsanomalie-Scan, Scan auf abgelegte .class-Payloads |
papercut-cve-prevention.md | Referenz mit verwundbaren vs. sicheren Code-Mustern für sowohl CWE-306 als auch unsicheres Klassenladen |
Der Scanner geht über die reine Versionsprüfung hinaus. Er erkennt die tatsächlichen Angriffsartefakte, die in freier Wildbahn beobachtet wurden (Huntress / PaperCut-Advisory):
< 24.1.10, < 25.0.13, < 26.0.5).--log) — erkennt Angreifer-Artefakte in server.log:
jdbc:derby:memory:pwn (Derby-In-Memory-DB, die in der Gadget-Kette verwendet wird)No suitable driver found for jdbc:no:xdatabase error looking up cardIDwhoami & ver, whoami & ver & tasklist)--config) — kennzeichnet vom Angreifer modifizierte externe Benutzer-Lookup-Einstellungen:
jdbc:h2, jdbc:derby:memory)INIT/CALL enthalten (Derby→H2-Gadget-Hinweise)--lib) — erkennt vom Angreifer abgelegte .class-Dateien in server/lib (beobachtet: Udydn.class, Moo97.class).# Web-Exposition eines PaperCut-Servers prüfen (nicht-destruktiv)
python3 papercut-exposure-checker.py --url https://print.server:9191
# Eine Build-Version gegen gepatchte Builds bewerten
python3 papercut-exposure-checker.py --version 25.0.11.75758
# Ein Server-Log auf veröffentlichte IOCs scannen (Payload-Artefakte)
python3 papercut-exposure-checker.py --log /usr/local/papercut/server/logs/server.log
# Konfigurationsdatei auf vom Angreifer modifizierte Benutzer-Lookup-Einstellungen scannen
python3 papercut-exposure-checker.py --config /usr/local/papercut/server/server.properties
# lib-Verzeichnis auf abgelegte .class-Payloads scannen
python3 papercut-exposure-checker.py --lib /usr/local/papercut/server/lib
# Vollständiger Tiefenscan + HTML/JSON-Berichte
python3 papercut-exposure-checker.py \
--url https://print.server:9191 \
--version 25.0.11.75758 \
--log /usr/local/papercut/server/logs/server.log \
--config /usr/local/papercut/server/server.properties \
--lib /usr/local/papercut/server/lib \
--html report.html --json report.json
pc-app.exe-Aktivität (Post-Exploitation)server.log fehlt, ist abgeschnitten oder wurde gelöschtNo suitable driver found, spezifische CardID-Lookup-FehlerHinweis: Das Fehlen von IOCs beweist NICHT, dass ein Server sauber ist.
Dieses Toolkit ist rein defensiv. Es nutzt nichts aus und sollte nur auf Servern verwendet werden, für die Sie autorisiert sind, Tests durchzuführen. Die Präventionsreferenz zeigt korrekte/sichere Code-Muster zum Lernen und Härten — niemals zum Angreifen.
Vor der Produktionsnutzung die genauen Build-Nummern des Emergency Patch Release 2
aus dem Hersteller-Advisory verifizieren und PATCHED_BUILDS im Scanner
aktualisieren (es werden Platzhalterwerte verwendet).