CVE-2026-8794
PaperCut NG/MF: टाइमिंग अटैक के माध्यम से उपयोगकर्ता गणना
- प्रकाशित
- 3 अग॰ 2026
- अद्यतन
- 3 अग॰ 2026
- सीएनए असाइन करना
- PaperCut
- साक्ष्य देखे गए
- 15 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:L/VI:N/VA:N/SC:L/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xकम · अगले 30 दिन
- प्रतिशत
- 32.5%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
PaperCut NG/MF के प्रमाणीकरण घटक में एक अवलोकनीय समय-अंतराल विसंगति (observable timing discrepancy) मौजूद है। एक अनधिकृत दूरस्थ हमलावर लॉगिन प्रयासों के दौरान प्रतिक्रिया समय को मापकर उपयोगकर्ता नाम गणना (username enumeration) करने के लिए इस भेद्यता का शोषण कर सकता है। सिस्टम केवल तभी पासवर्ड हैश तुलना निष्पादित करता है जब कोई मान्य खाता प्रदान किया जाता है, जिससे एक मापने योग्य समय-ओरेकल (timing oracle) बनता है जो खाते के अस्तित्व को उजागर करता है।
स्रोत
2PaperCut NG में प्रमाणीकरण समय साइड-चैनल के माध्यम से उपयोगकर्ता नाम की पहचान
CVE-2026-8793 - PaperCut NG 25.0.11 के लिए जिम्मेदार प्रकटीकरण रिपोर्ट
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।