Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2026-8793 — Write-up di divulgazione responsabile per CVE-2026-8793 - PaperCut NG 25.0.11 | Kitploit
Strumenti/GitHubGitHub/h4zaz/cve-2026-8793
Attacchi alle PasswordAnalisi delle VulnerabilitàExploitSfruttamento di Applicazioni WebSicurezza WebAutenticazioneApprendimento e Formazione
GitHubh4zaz/cve-2026-8793

CVE-2026-8793

Write-up di divulgazione responsabile per CVE-2026-8793 - PaperCut NG 25.0.11

Vedi Repository
625 giorni faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

CVE-2026-8793 — Protezione brute-force mancante nel modulo di accesso di PaperCut NG

CampoDettagli
ID CVECVE-2026-8793
ProdottoPaperCut NG
Versione interessata25.0.11 (Build 75758) e precedenti
CWECWE-307 — Limitazione impropria dei tentativi di autenticazione eccessivi
Punteggio CVSS5.3 (Medio) — autonomo; aumenta quando concatenato con CVE-2026-8794
RicercatoreVivien LEBAS (@Hazaz)
SegnalatoMaggio 2026
StatoCorretto — PaperCut NG 26.0.3

Sommario

L'interfaccia di amministrazione web di PaperCut NG non implementa alcuna forma di protezione brute-force sul proprio endpoint di accesso. Un attaccante non autenticato può inviare un numero illimitato di tentativi di autenticazione contro qualsiasi account senza innescare il blocco dell'account, sfide CAPTCHA o limitazione della velocità delle richieste.

Se combinata con CVE-2026-8794 (enumerazione dei nomi utente tramite canale laterale temporale), questa vulnerabilità consente un attacco completamente mirato: prima enumerare silenziosamente i nomi degli account validi, quindi eseguire tentativi di accesso illimitati contro tali account senza rischio di rilevamento o blocco a livello applicativo.


Dettagli tecnici

Endpoint interessato

root@kitploit:~
POST /app HTTP/1.1
Host: <target>:9191
Content-Type: application/x-www-form-urlencoded

service=direct/1/Home/%24Form&inputUsername=admin&inputPassword=<password>

Comportamento osservato

Dieci tentativi consecutivi di autenticazione non riusciti contro l'account amministratore integrato hanno prodotto risposte HTTP 200 identiche, senza alcun cambiamento comportamentale:

  • Nessun blocco dell'account
  • Nessuna sfida CAPTCHA
  • Nessun ritardo progressivo
  • Nessuna intestazione di limitazione della velocità (X-RateLimit-*, Retry-After)
  • Nessuna differenza visibile tra il tentativo 1 e il tentativo 10

Proof of Concept:

root@kitploit:~
for i in $(seq 1 10); do
  curl -s -o /dev/null -w "Attempt $i: HTTP %{http_code} — Time: %{time_total}s\n" \
    -X POST "http://<target>:9191/app" \
    -H "Origin: http://<target>:9191" \
    --data "service=direct/1/Home/%24Form&inputUsername=admin&inputPassword=wrongpassword$i"
done

Tutti e dieci i tentativi restituiscono HTTP 200 senza alcuna differenza osservabile nel tempo di risposta o nel contenuto, confermando l'assenza di qualsiasi meccanismo di limitazione.

Catena di attacco con CVE-2026-8794

Questa vulnerabilità ha il massimo impatto se concatenata con CVE-2026-8794:

  • Passo 1 (CVE-2026-8794) — Enumerare i nomi utente validi misurando i tempi di risposta dell'autenticazione. I nomi utente validi richiedono in media ~2,1 secondi in più rispetto a quelli non validi, poiché bcrypt viene eseguito solo quando l'account esiste. Le due distribuzioni temporali non mostrano alcuna sovrapposizione su 30 campioni.
  • Passo 2 (CVE-2026-8793) — Eseguire tentativi di password illimitati contro account validi confermati. Elenchi di password comuni, dump di credenziali o tentativi mirati possono essere inviati alla piena velocità di rete senza rischio di blocco.

Impatto

Un attaccante non autenticato con accesso di rete a TCP/9191 può:

  • Inviare tentativi di password illimitati contro qualsiasi account senza limitazioni
  • Automatizzare attacchi di credential stuffing utilizzando database di password divulgate
  • Eseguire attacchi mirati contro l'account amministratore integrato o account utente enumerati

PaperCut NG è ampiamente distribuito in ambienti aziendali ed educativi in cui l'interfaccia web gestisce code di stampa, fatturazione e accesso degli utenti. Il compromesso di un account amministrativo fornisce il controllo completo sull'infrastruttura di stampa e sui dati degli utenti.

Rimedio

Per gli amministratori (mitigazioni provvisorie):

  • Limitare l'accesso di rete a TCP/9191 ai soli host attendibili
  • Applicare password forti e uniche su tutti gli account PaperCut
  • Garantire che il blocco dell'account sia configurato presso il provider di identità a monte (AD/LDAP)
  • Monitorare i registri di accesso per rilevare modelli insoliti di autenticazione non riuscita

Per il fornitore:

  • Implementare la limitazione della velocità a livello applicativo o il blocco progressivo sull'endpoint di accesso
  • Introdurre facoltativamente un CAPTCHA dopo una soglia configurabile di tentativi non riusciti
  • Aggiungere intestazioni di risposta Retry-After quando vengono applicate le limitazioni di velocità

Cronologia

DataEvento
9 maggio 2026Segnalazione iniziale inviata al PaperCut Security Team

Riferimenti

  • CVE-2026-8793 su cve.org
  • CVE-2026-8794 — Vulnerabilità concatenata
  • CWE-307
  • Pagina del prodotto PaperCut NG

Divulgazione effettuata in conformità con i principi di responsible disclosure. I dettagli tecnici completi sono stati condivisi con il PaperCut Security Team prima della pubblicazione.

Ricercatore: Vivien LEBAS — @Hazaz

Scarica lo strumento
10 maggio 2026
Ricevuta conferma di ricezione
Maggio 2026CVE-2026-8793 assegnato da PaperCut (CNA)
Agosto 2026Patch rilasciata — PaperCut NG 26.0.3
Agosto 2026Divulgazione pubblica coordinata con il fornitore