
CVE-2026-8793 - PaperCut NG 25.0.11 के लिए जिम्मेदार प्रकटीकरण रिपोर्ट
| फ़ील्ड | विवरण |
|---|---|
| CVE आईडी | CVE-2026-8793 |
| उत्पाद | PaperCut NG |
| प्रभावित संस्करण | 25.0.11 (Build 75758) और इससे पहले |
| CWE | CWE-307 — अत्यधिक प्रमाणीकरण प्रयासों का अनुचित प्रतिबंध |
| CVSS स्कोर | 5.3 (मध्यम) — स्टैंडअलोन; CVE-2026-8794 के साथ श्रृंखलित होने पर गंभीरता बढ़ जाती है |
| शोधकर्ता | Vivien LEBAS (@Hazaz) |
| रिपोर्ट किया गया | मई 2026 |
| स्थिति | पैच किया गया — PaperCut NG 26.0.3 |
PaperCut NG का वेब प्रशासन इंटरफ़ेस अपने लॉगिन एंडपॉइंट पर किसी भी प्रकार की ब्रूट-फोर्स सुरक्षा लागू नहीं करता है। एक अनधिकृत हमलावर बिना खाता लॉकआउट, CAPTCHA चुनौतियों, या अनुरोध रेट-लिमिटिंग को ट्रिगर किए किसी भी खाते के विरुद्ध असीमित संख्या में प्रमाणीकरण प्रयास सबमिट कर सकता है।
जब इसे CVE-2026-8794 (टाइमिंग साइड-चैनल के माध्यम से उपयोगकर्ता नाम एन्यूमरेशन) के साथ जोड़ा जाता है, तो यह भेद्यता पूरी तरह से लक्षित हमले को सक्षम बनाती है: पहले मान्य खाता नामों को चुपचाप सूचीबद्ध करें, फिर एप्लिकेशन परत पर पहचाने जाने या लॉकआउट के किसी भी जोखिम के बिना उन खातों के विरुद्ध असीमित लॉगिन प्रयास करें।
POST /app HTTP/1.1
Host: <target>:9191
Content-Type: application/x-www-form-urlencoded
service=direct/1/Home/%24Form&inputUsername=admin&inputPassword=<password>
Observed Behaviour
Ten consecutive failed authentication attempts against the built-in admin account produced identical HTTP 200 responses with no behavioral change:
No account lockout
No CAPTCHA challenge
No progressive delay
No rate-limit headers (X-RateLimit-*, Retry-After)
No visible difference between attempt 1 and attempt 10
Proof of Concept:
for i in $(seq 1 10); do
curl -s -o /dev/null -w "Attempt $i: HTTP %{http_code} — Time: %{time_total}s\n" \
-X POST "http://<target>:9191/app" \
-H "Origin: http://<target>:9191" \
--data "service=direct/1/Home/%24Form&inputUsername=admin&inputPassword=wrongpassword$i"
done
सभी दस प्रयास HTTP 200 लौटाते हैं और प्रतिक्रिया समय या सामग्री में कोई अवलोकन योग्य अंतर नहीं होता, जो किसी भी थ्रॉटलिंग तंत्र की अनुपस्थिति की पुष्टि करता है।
CVE-2026-8794 के साथ हमला श्रृंखला
यह भेद्यता CVE-2026-8794 के साथ श्रृंखलित होने पर सबसे अधिक प्रभावशाली होती है:
चरण 1 (CVE-2026-8794) — प्रमाणीकरण प्रतिक्रिया समय मापकर मान्य उपयोगकर्ता नामों की गणना करें। मान्य उपयोगकर्ता नाम अमान्य नामों की तुलना में औसतन ~2.1 सेकंड अधिक समय लेते हैं, क्योंकि bcrypt केवल तभी निष्पादित होता है जब खाता मौजूद हो। 30 नमूनों में दोनों टाइमिंग वितरण शून्य ओवरलैप दिखाते हैं।
चरण 2 (CVE-2026-8793) — पुष्टि किए गए मान्य खातों के विरुद्ध असीमित पासवर्ड प्रयास करें। सामान्य पासवर्ड सूचियाँ, क्रेडेंशियल डंप, या लक्षित अनुमान बिना लॉकआउट जोखिम के पूर्ण नेटवर्क गति पर सबमिट किए जा सकते हैं।
प्रभाव
बिना किसी थ्रॉटलिंग के किसी भी खाते के विरुद्ध असीमित पासवर्ड अनुमान सबमिट कर सकता है लीक हुए पासवर्ड डेटाबेस का उपयोग करके क्रेडेंशियल-स्टफिंग हमलों को स्वचालित कर सकता है अंतर्निहित व्यवस्थापक खाते या गणना किए गए उपयोगकर्ता खातों के विरुद्ध लक्षित हमले निष्पादित कर सकता है
PaperCut NG कॉर्पोरेट और शैक्षिक वातावरण में व्यापक रूप से तैनात है, जहाँ वेब इंटरफ़ेस प्रिंट कतारों, बिलिंग और उपयोगकर्ता पहुंच का प्रबंधन करता है। एक व्यवस्थापकीय खाते से समझौता होने पर प्रिंट इंफ्रास्ट्रक्चर और उपयोगकर्ता डेटा पर पूर्ण नियंत्रण मिल जाता है।
प्रशासकों के लिए (अंतरिम शमन उपाय):
TCP/9191 तक नेटवर्क पहुंच को केवल विश्वसनीय होस्ट तक सीमित करें सभी PaperCut खातों पर मजबूत, अद्वितीय पासवर्ड लागू करें सुनिश्चित करें कि अपस्ट्रीम पहचान प्रदाता (AD/LDAP) पर खाता लॉकआउट कॉन्फ़िगर किया गया है असफल प्रमाणीकरण के असामान्य पैटर्न के लिए एक्सेस लॉग की निगरानी करें
लॉगिन एंडपॉइंट पर एप्लिकेशन-लेयर रेट-लिमिटिंग या प्रगतिशील लॉकआउट लागू करें वैकल्पिक रूप से विफल प्रयासों की कॉन्फ़िगर करने योग्य सीमा के बाद CAPTCHA पेश करें रेट-लिमिट लागू होने पर Retry-After प्रतिक्रिया हेडर जोड़ें
दिनांक घटना
9 मई, 2026 प्रारंभिक रिपोर्ट PaperCut सुरक्षा टीम को प्रस्तुत की गई 10 मई, 2026 स्वीकृति प्राप्त हुई मई 2026 CVE-2026-8793 PaperCut (CNA) द्वारा निर्दिष्ट किया गया अगस्त 2026 पैच जारी किया गया — PaperCut NG 26.0.3 अगस्त 2026 विक्रेता के साथ सार्वजनिक प्रकटीकरण समन्वित किया गया
cve.org पर CVE-2026-8793 CVE-2026-8794 — श्रृंखलित भेद्यता CWE-307 PaperCut NG उत्पाद पृष्ठ
जिम्मेदार प्रकटीकरण सिद्धांतों के अनुसार प्रकट किया गया। सार्वजनिक रिलीज़ से पहले पूर्ण तकनीकी विवरण PaperCut सुरक्षा टीम के साथ साझा किए गए थे।
शोधकर्ता: Vivien LEBAS — @Hazaz