Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
papercut-toolkit — #PaperCut CVE-2026-81578 + CVE-2026-82078 Defense Toolkit 2 3 Un toolkit **difensivo** per verificare e comprendere l'esposizione alla catena | Kitploit
Strumenti/GitHubGitHub/virologi-info/papercut-toolkit
Strumenti DifensiviScanner di VulnerabilitàAudit di ConfigurazioneApprendimento e FormazioneRisposta agli IncidentiAnalisi dei Log
GitHubvirologi-info/papercut-toolkit

papercut-toolkit

#PaperCut CVE-2026-81578 + CVE-2026-82078 Defense Toolkit 2 3 Un toolkit **difensivo** per verificare e comprendere l'esposizione alla catena

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Vedi Repository
8h 55m faNon ancora revisionato
Condividi

Kit di Difesa per PaperCut CVE-2026-81578 + CVE-2026-82078

Un kit difensivo per verificare e comprendere l'esposizione alle vulnerabilità remote code execution pre-autenticazione concatenate in PaperCut:

  • CVE-2026-81578 — Autenticazione Mancante per Funzione Critica (CWE-306). Una richiesta remota non autenticata può attivare un'azione amministrativa di backend prima che la validazione dell'accesso sia completata.
  • CVE-2026-82078 — Caricamento Dinamico di Classi Non Sicuro. Un'utilità di connessione al database può istanziare una classe driver da un nome configurabile senza una lista consentita → esecuzione arbitraria di bytecode Java → esecuzione di comandi sull'host (CVSS 9.4 Critico).

Quando concatenate: Internet → nessuna autenticazione → manipolazione della configurazione → caricamento non sicuro di classi → esecuzione arbitraria di Java → esecuzione di comandi sull'host.

Contenuto

FileScopo
papercut-exposure-checker.pyRilevamento difensivo approfondito: versione vs patch, esposizione web, scansione payload IOC, scansione anomalie di configurazione, scansione payload .class rilasciati
papercut-cve-prevention.mdRiferimento che mostra i pattern di codice vulnerabili vs sicuri sia per CWE-306 che per il caricamento non sicuro di classi

Funzionalità di rilevamento approfondito

Lo scanner va oltre il controllo della versione. Rileva gli artefatti di attacco effettivi osservati in natura (avviso Huntress / PaperCut):

  1. Versione — confronta la build con le versioni sicure (< 24.1.10, < 25.0.13, < 26.0.5).
  2. Esposizione web — sonda non distruttiva dell'interfaccia web di PaperCut.
  3. Scansione payload IOC (--log) — rileva gli artefatti dell'attaccante in server.log:
    • jdbc:derby:memory:pwn (DB Derby in memoria usato nella catena di gadget)
    • No suitable driver found for jdbc:no:x
    • database error looking up cardID
    • comandi di ricognizione codificati in base64 (whoami & ver, whoami & ver & tasklist)
  4. Scansione anomalie di configurazione (--config) — segnala le impostazioni di ricerca utente esterna modificate dall'attaccante:
    • nomi di classi driver non presenti nella lista consentita
    • URL JDBC sospetti (jdbc:h2, jdbc:derby:memory)
    • valori contenenti INIT/CALL (suggerimenti di gadget Derby→H2)
  5. Scansione payload rilasciati (--lib) — rileva file .class rilasciati dall'attaccante in server/lib (osservati: Udydn.class, Moo97.class).

Utilizzo

root@kitploit:~
# Verifica l'esposizione web di un server PaperCut (non distruttivo)
python3 papercut-exposure-checker.py --url https://print.server:9191

# Valuta una versione di build rispetto alle build patchate
python3 papercut-exposure-checker.py --version 25.0.11.75758

# Scansiona un log del server per gli IOC pubblicati (artefatti di payload)
python3 papercut-exposure-checker.py --log /usr/local/papercut/server/logs/server.log

# Scansiona il file di configurazione per le impostazioni di ricerca utente modificate dall'attaccante
python3 papercut-exposure-checker.py --config /usr/local/papercut/server/server.properties

# Scansiona la directory lib per payload .class rilasciati
python3 papercut-exposure-checker.py --lib /usr/local/papercut/server/lib

# Scansione approfondita completa + report HTML/JSON
python3 papercut-exposure-checker.py \
  --url https://print.server:9191 \
  --version 25.0.11.75758 \
  --log /usr/local/papercut/server/logs/server.log \
  --config /usr/local/papercut/server/server.properties \
  --lib /usr/local/papercut/server/lib \
  --html report.html --json report.json

Fatti importanti e mitigazioni

  • La Patch Release 1 NON è sufficiente. PaperCut ha pubblicato la Emergency Patch Release 2 il 28 agosto 2026 con ulteriori indurimenti. I clienti devono installare la Release 2 anche se hanno già installato la prima patch di emergenza.
  • Release 2 disponibile per: PaperCut NG e MF v24, v25, v26 su Windows, Linux, macOS.
  • Tutte le versioni interessate: l'avviso si applica a tutte le versioni di PaperCut NG e MF; le installazioni più vecchie al di fuori dei rami patchati non devono essere considerate sicure.
  • Sfruttamento attivo osservato: Huntress ha segnalato lo sfruttamento in due ambienti clienti (principalmente scoperta di sistema finora).
  • Mitigazione immediata: se il Server Applicativo PaperCut è raggiungibile pubblicamente, limitare l'interfaccia web a IP/rete fidati utilizzando un firewall o una ACL di rete — anche prima della patch.

IOC pubblicati da verificare

  • Attività insolita di pc-app.exe (post-sfruttamento)
  • server.log mancante, troncato o eliminato
  • Errori DB anomali: No suitable driver found, errori specifici di lookup CardID

Nota: L'assenza di IOC NON dimostra che un server sia pulito.

Disclaimer importante

Questo kit è esclusivamente difensivo. Non sfrutta nulla e deve essere utilizzato solo su server che sei autorizzato a testare. Il riferimento di prevenzione mostra pattern di codice corretti/sicuri per l'apprendimento e l'indurimento — mai per attaccare.

Prima dell'uso in produzione, verifica i numeri di build esatti della Emergency Patch Release 2 dall'avviso del fornitore e aggiorna PATCHED_BUILDS nello scanner (vengono utilizzati valori segnaposto).

Scarica lo strumento