
TryHackMe ルームのメモと重要ポイント。CVE-2023-27350 を扱っており、これは PaperCut MF/NG における重大な認証バイパス脆弱性で、リモートコード実行 (RCE) につながる可能性があります。
免責事項: これらのメモは教育目的であり、TryHackMe ルームで学んだ概念を要約したものです。所有していないシステム、または明示的な評価許可を得ていないシステムに対してテストを行わないでください。
| 項目 | 値 |
|---|---|
| CVE | CVE-2023-27350 |
| 深刻度 | 重大 (CVSS 9.8) |
| 製品 | PaperCut MF / NG |
| 脆弱性 | 認証バイパス |
| 影響 | 管理者アクセス → リモートコード実行 |
| 悪用条件 | 認証不要 |
PaperCut MF/NG は、学校、大学、企業、政府機関で利用される印刷管理ソリューションであり、プリンタ、印刷クォータ、ユーザー認証を管理します。
多くの場合 Active Directory と統合し、機密性の高いインフラストラクチャを管理するため、PaperCut サーバーが侵害されると深刻な結果を招く可能性があります。
CVE-2023-27350 は、認証バイパス脆弱性です。
攻撃者はログインプロセスをバイパスし、有効な認証情報なしで PaperCut Web アプリケーションへの管理者レベルのアクセスを取得できます。
管理者アクセスを取得すると、正規の管理機能を悪用してオペレーティングシステムコマンドを実行できるようになり、リモートコード実行 (RCE) につながります。
Internet
│
▼
PaperCut Web Server
│
▼
Authentication Bypass
│
▼
Administrator Access
│
▼
Administrative Features
│
▼
Execute OS Commands
│
▼
SYSTEM (Windows)
or
root (Linux)
偵察中に特定する価値のあるもの:
有用なツール:
nmap
whatweb
curl
ffuf
全体的な攻撃チェーンは次のとおりです:
TryHackMe ルームは、安全なラボ環境でこのプロセスを実演します。
侵害の可能性を示す指標には、次のものがあります:
パッチ適用済みバージョンにアップグレード:
追加の推奨事項:
| 戦術 | 手法 |
|---|---|
| 初期アクセス | T1190 - 公開アプリケーションの悪用 |
| 実行 | T1059 - コマンドおよびスクリプティングインタープリター |
| 権限昇格 | 管理機能の悪用 |
| 永続化 | 攻撃者の行動に依存する |
このルームは、一見単純な認証バイパスが、正規の管理者機能を悪用することで完全なリモートコード実行に発展する方法を示しています。
最大の教訓は、認証を破ることは、しばしばアプリケーション全体を破ることになるということです。
| 防御回避 | Living Off the Land |