
PaperCut NGのCVE-2023-27350の概念実証エクスプロイト。SetupCompletedのアクセス制御欠陥を悪用して認証をバイパスし、SYSTEMとしてコードを実行します。
この脆弱性により、リモート攻撃者は PaperCut NG 22.0.5 (Build 63914) の影響を受けるインストールにおいて認証をバイパスすることが可能です。この脆弱性を悪用するために認証は不要です。特定の欠陥は SetupCompleted クラス内に存在します。問題は不適切なアクセス制御に起因します。攻撃者はこの脆弱性を悪用して認証をバイパスし、SYSTEM コンテキストで任意のコードを実行する可能性があります。ZDI-CAN-18987 でした。