Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
papercut-toolkit — #Kit de Defensa para PaperCut CVE-2026-81578 + CVE-2026-82078 2 3 Un kit **defensivo** para verificar y comprender la exposición a la cadena | Kitploit
Herramientas/GitHubGitHub/virologi-info/papercut-toolkit
Herramientas DefensivasEscáneres de VulnerabilidadesAuditoría de ConfiguraciónAprendizaje y EducaciónRespuesta a IncidentesAnálisis de Registros
GitHubvirologi-info/papercut-toolkit

papercut-toolkit

#Kit de Defensa para PaperCut CVE-2026-81578 + CVE-2026-82078 2 3 Un kit **defensivo** para verificar y comprender la exposición a la cadena

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Ver Repositorio
hace 9h 51mAún no revisado
Compartir

Kit de Defensa para PaperCut CVE-2026-81578 + CVE-2026-82078

Un kit defensivo para verificar y comprender la exposición a las vulnerabilidades encadenadas de ejecución remota de código sin autenticación previa en PaperCut:

  • CVE-2026-81578 — Autenticación faltante para función crítica (CWE-306). Una solicitud remota no autenticada puede desencadenar una acción administrativa de backend antes de que se complete la validación de acceso.
  • CVE-2026-82078 — Carga dinámica de clases insegura. Una utilidad de conexión a base de datos puede instanciar una clase de controlador a partir de un nombre configurable sin una lista de permitidos → ejecución arbitraria de bytecode Java → ejecución de comandos en el host (CVSS 9.4 Crítico).

Cuando se encadenan: Internet → sin autenticación → manipulación de configuración → carga de clases insegura → ejecución arbitraria de Java → ejecución de comandos en el host.

Qué incluye

ArchivoPropósito
papercut-exposure-checker.pyDetección defensiva profunda: versión vs parche, exposición web, escaneo de IOC, escaneo de anomalías de configuración, escaneo de payloads .class eliminados
papercut-cve-prevention.mdReferencia que muestra patrones de código vulnerables vs seguros tanto para CWE-306 como para la carga de clases insegura

Funciones de detección profunda

El escáner va más allá de la verificación de versiones. Detecta los artefactos de ataque reales observados en la naturaleza (advisory de Huntress / PaperCut):

  1. Versión — compara la compilación con las versiones seguras (< 24.1.10, < 25.0.13, < 26.0.5).
  2. Exposición web — sonda no destructiva de la interfaz web de PaperCut.
  3. Escaneo de payloads IOC (--log) — detecta artefactos de atacantes en server.log:
    • jdbc:derby:memory:pwn (base de datos Derby en memoria utilizada en la cadena de gadgets)
    • No suitable driver found for jdbc:no:x
    • database error looking up cardID
    • comandos de reconocimiento codificados en base64 (whoami & ver, whoami & ver & tasklist)
  4. Escaneo de anomalías de configuración (--config) — marca configuraciones de búsqueda de usuarios externos modificadas por atacantes:
    • nombres de clases de controlador no incluidos en la lista de permitidos
    • URLs JDBC sospechosas (jdbc:h2, jdbc:derby:memory)
    • valores que contienen INIT/CALL (pistas de gadgets Derby→H2)
  5. Escaneo de payloads eliminados (--lib) — detecta archivos .class eliminados por atacantes en server/lib (observados: Udydn.class, Moo97.class).

Uso

root@kitploit:~
# Verificar la exposición web de un servidor PaperCut (no destructivo)
python3 papercut-exposure-checker.py --url https://print.server:9191

# Evaluar una versión de compilación frente a compilaciones parcheadas
python3 papercut-exposure-checker.py --version 25.0.11.75758

# Escanear un registro del servidor en busca de IOC publicados (artefactos de payload)
python3 papercut-exposure-checker.py --log /usr/local/papercut/server/logs/server.log

# Escanear archivo de configuración en busca de configuraciones de búsqueda de usuarios modificadas por atacantes
python3 papercut-exposure-checker.py --config /usr/local/papercut/server/server.properties

# Escanear directorio lib en busca de payloads .class eliminados
python3 papercut-exposure-checker.py --lib /usr/local/papercut/server/lib

# Escaneo profundo completo + informes HTML/JSON
python3 papercut-exposure-checker.py \
  --url https://print.server:9191 \
  --version 25.0.11.75758 \
  --log /usr/local/papercut/server/logs/server.log \
  --config /usr/local/papercut/server/server.properties \
  --lib /usr/local/papercut/server/lib \
  --html report.html --json report.json

Datos importantes y mitigaciones

  • El Parche de Lanzamiento 1 NO es suficiente. PaperCut publicó el Parche de Emergencia de Lanzamiento 2 el 28 de agosto de 2026 con endurecimiento adicional. Los clientes deben instalar el Lanzamiento 2 incluso si ya instalaron el primer parche de emergencia.
  • Lanzamiento 2 disponible para: PaperCut NG y MF v24, v25, v26 en Windows, Linux, macOS.
  • Todas las versiones afectadas: el advisory se aplica a todas las versiones de PaperCut NG y MF; las instalaciones antiguas fuera de las ramas parcheadas no deben considerarse seguras.
  • Explotación activa observada: Huntress informó explotación en dos entornos de clientes (principalmente descubrimiento de sistemas hasta ahora).
  • Mitigación inmediata: si el Servidor de Aplicaciones de PaperCut es accesible públicamente, restrinja la interfaz web a IPs/redes de confianza mediante un firewall o ACL de red — incluso antes de parchear.

IOC publicados para verificar

  • Actividad inusual de pc-app.exe (post-explotación)
  • server.log faltante, truncado o eliminado
  • Errores anormales de BD: No suitable driver found, errores específicos de búsqueda de CardID

Nota: La ausencia de IOC NO prueba que un servidor esté limpio.

Aviso importante

Este kit es solo defensivo. No explota nada y debe usarse únicamente en servidores que esté autorizado a probar. La referencia de prevención muestra patrones de código correctos/seguros para aprendizaje y endurecimiento — nunca para atacar.

Antes del uso en producción, verifique los números de compilación exactos del Parche de Emergencia de Lanzamiento 2 en el advisory del proveedor y actualice PATCHED_BUILDS en el escáner (se utilizan valores de marcador de posición).

Descargar herramienta