Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
papercut-toolkit — #Kit de défense PaperCut CVE-2026-81578 + CVE-2026-82078 2 3 Un kit **défensif** pour vérifier et comprendre l’exposition à la chaîne | Kitploit
Outils/GitHubGitHub/virologi-info/papercut-toolkit
Outils DéfensifsScanners de VulnérabilitésAudit de ConfigurationApprentissage et ÉducationRéponse aux IncidentsAnalyse de Journaux
GitHubvirologi-info/papercut-toolkit

papercut-toolkit

#Kit de défense PaperCut CVE-2026-81578 + CVE-2026-82078 2 3 Un kit **défensif** pour vérifier et comprendre l’exposition à la chaîne

Voir le dépôt
il y a 9h 51mPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

Kit de Défense PaperCut CVE-2026-81578 + CVE-2026-82078

Un kit défensif pour vérifier et comprendre l'exposition aux vulnérabilités d'exécution de code à distance pré-authentification chaînées dans PaperCut :

  • CVE-2026-81578 — Absence d'authentification pour une fonction critique (CWE-306). Une requête distante non authentifiée peut déclencher une action administrative backend avant la fin de la validation d'accès.
  • CVE-2026-82078 — Chargement dynamique de classes non sécurisé. Un utilitaire de connexion à la base de données peut instancier une classe de pilote à partir d'un nom configurable sans liste blanche → exécution de bytecode Java arbitraire → exécution de commandes sur l'hôte (CVSS 9.4 Critique).

Lorsqu'elles sont chaînées : Internet → pas d'authentification → manipulation de configuration → chargement de classes non sécurisé → exécution Java arbitraire → exécution de commandes sur l'hôte.

Contenu

FichierObjectif
papercut-exposure-checker.pyDétection défensive approfondie : version vs correctif, exposition web, analyse des IOC, analyse des anomalies de configuration, analyse des payloads .class déposés
papercut-cve-prevention.mdRéférence montrant les modèles de code vulnérables vs sécurisés pour la CWE-306 et le chargement de classes non sécurisé

Fonctionnalités de détection approfondie

Le scanner va au-delà de la vérification de version. Il détecte les artefacts d'attaque réels observés dans la nature (avis Huntress / PaperCut) :

  1. Version — compare la build aux versions sécurisées (< 24.1.10, < 25.0.13, < 26.0.5).
  2. Exposition web — sonde non destructive de l'interface web PaperCut.
  3. Analyse des IOC (--log) — détecte les artefacts de l'attaquant dans server.log :
    • jdbc:derby:memory:pwn (base de données mémoire Derby utilisée dans la chaîne de gadgets)
    • No suitable driver found for jdbc:no:x
    • database error looking up cardID
    • commandes de reconnaissance encodées en base64 (whoami & ver, whoami & ver & tasklist)
  4. Analyse des anomalies de configuration (--config) — signale les paramètres de recherche d'utilisateurs externes modifiés par l'attaquant :
    • noms de classes de pilotes non autorisés
    • URL JDBC suspectes (jdbc:h2, jdbc:derby:memory)
    • valeurs contenant INIT/CALL (indices de gadgets Derby→H2)
  5. Analyse des payloads déposés (--lib) — détecte les fichiers .class déposés par l'attaquant dans server/lib (observés : Udydn.class, Moo97.class).

Utilisation

root@kitploit:~
# Vérifier l'exposition web d'un serveur PaperCut (non destructif)
python3 papercut-exposure-checker.py --url https://print.server:9191

# Évaluer une version de build par rapport aux builds corrigées
python3 papercut-exposure-checker.py --version 25.0.11.75758

# Analyser un journal serveur pour les IOC publiés (artefacts de payload)
python3 papercut-exposure-checker.py --log /usr/local/papercut/server/logs/server.log

# Analyser le fichier de configuration pour les paramètres de recherche d'utilisateurs modifiés
python3 papercut-exposure-checker.py --config /usr/local/papercut/server/server.properties

# Analyser le répertoire lib pour les payloads .class déposés
python3 papercut-exposure-checker.py --lib /usr/local/papercut/server/lib

# Analyse approfondie complète + rapports HTML/JSON
python3 papercut-exposure-checker.py \
  --url https://print.server:9191 \
  --version 25.0.11.75758 \
  --log /usr/local/papercut/server/logs/server.log \
  --config /usr/local/papercut/server/server.properties \
  --lib /usr/local/papercut/server/lib \
  --html report.html --json report.json

Faits importants et mesures d'atténuation

  • Le Patch Release 1 ne suffit PAS. PaperCut a publié l'Emergency Patch Release 2 le 28 août 2026 avec un durcissement supplémentaire. Les clients doivent installer le Release 2 même s'ils ont déjà installé le premier correctif d'urgence.
  • Release 2 disponible pour : PaperCut NG et MF v24, v25, v26 sur Windows, Linux, macOS.
  • Toutes les versions sont concernées : l'avis s'applique à toutes les versions PaperCut NG et MF ; les installations plus anciennes en dehors des branches corrigées ne doivent pas être considérées comme sûres.
  • Exploitation active observée : Huntress a signalé une exploitation dans deux environnements clients (principalement de la découverte de système jusqu'à présent).
  • Atténuation immédiate : si le serveur d'application PaperCut est accessible publiquement, restreignez l'interface web aux IP/réseaux de confiance à l'aide d'un pare-feu ou d'une ACL réseau — même avant l'application du correctif.

IOC publiés à vérifier

  • Activité inhabituelle de pc-app.exe (post-exploitation)
  • server.log manquant, tronqué ou supprimé
  • Erreurs de base de données anormales : No suitable driver found, erreurs spécifiques de recherche CardID

Remarque : L'absence d'IOC ne prouve PAS qu'un serveur est sain.

Avertissement important

Ce kit est uniquement défensif. Il n'exploite rien et doit être utilisé uniquement sur des serveurs que vous êtes autorisé à tester. La référence de prévention montre des modèles de code corrects/sécurisés pour l'apprentissage et le durcissement — jamais pour attaquer.

Avant une utilisation en production, vérifiez les numéros de build exacts de l'Emergency Patch Release 2 dans l'avis du fournisseur et mettez à jour PATCHED_BUILDS dans le scanner (des valeurs de remplacement sont utilisées).

Télécharger l’outil