
#PaperCut CVE-2026-81578 + CVE-2026-82078 방어 툴킷 2 3 체인 공격에 대한 노출 여부를 확인하고 이해하기 위한 **방어적** 툴킷
체인으로 연결된 PaperCut의 사전 인증 원격 코드 실행 취약점에 대한 노출을 확인하고 이해하기 위한 방어적 툴킷입니다:
체인 구성 시: 인터넷 → 인증 없음 → 구성 조작 → 안전하지 않은 클래스 로딩 → 임의 Java 실행 → 호스트 명령 실행.
| 파일 | 용도 |
|---|---|
papercut-exposure-checker.py | 심층 방어 탐지: 버전 대 패치 비교, 웹 노출, IOC 페이로드 스캔, 구성 이상 스캔, 드롭된 .class 페이로드 스캔 |
papercut-cve-prevention.md | CWE-306 및 안전하지 않은 클래스 로딩 모두에 대한 취약 코드 패턴과 안전한 코드 패턴을 보여주는 참조 자료 |
스캐너는 버전 확인을 넘어섭니다. 실제 현장에서 관찰된 실제 공격 아티팩트를 탐지합니다(Huntress / PaperCut 권고):
< 24.1.10, < 25.0.13, < 26.0.5)과 비교합니다.--log) — server.log에서 공격자 아티팩트 탐지:
jdbc:derby:memory:pwn (가젯 체인에 사용된 Derby 메모리 DB)No suitable driver found for jdbc:no:xdatabase error looking up cardIDwhoami & ver, whoami & ver & tasklist)--config) — 공격자가 수정한 외부 사용자 조회 설정 플래그:
jdbc:h2, )# PaperCut 서버의 웹 노출 확인 (비파괴적)
python3 papercut-exposure-checker.py --url https://print.server:9191
# 패치된 빌드와 빌드 버전 비교 평가
python3 papercut-exposure-checker.py --version 25.0.11.75758
# 게시된 IOC(페이로드 아티팩트)에 대한 서버 로그 스캔
python3 papercut-exposure-checker.py --log /usr/local/papercut/server/logs/server.log
# 공격자가 수정한 사용자 조회 설정에 대한 구성 파일 스캔
python3 papercut-exposure-checker.py --config /usr/local/papercut/server/server.properties
# 드롭된 .class 페이로드에 대한 lib 디렉터리 스캔
python3 papercut-exposure-checker.py --lib /usr/local/papercut/server/lib
# 전체 심층 스캔 + HTML/JSON 보고서
python3 papercut-exposure-checker.py \
--url https://print.server:9191 \
--version 25.0.11.75758 \
--log /usr/local/papercut/server/logs/server.log \
--config /usr/local/papercut/server/server.properties \
--lib /usr/local/papercut/server/lib \
--html report.html --json report.json
pc-app.exe 활동 (사후 악용)server.log 누락, 잘림 또는 삭제됨No suitable driver found, 특정 CardID 조회 오류참고: IOC가 없다고 해서 서버가 안전하다는 증거는 아닙니다.
이 툴킷은 방어 전용입니다. 어떤 것도 악용하지 않으며 테스트 권한이 있는 서버에서만 사용해야 합니다. 예방 참조 자료는 학습 및 하드닝을 위한 올바른/안전한 코드 패턴을 보여줍니다 — 공격용이 절대 아닙니다.
프로덕션 사용 전에, 벤더 권고에서 정확한 긴급 패치 릴리스 2 빌드 번호를 확인하고 스캐너의 PATCHED_BUILDS를 업데이트하십시오(자리 표시자 값이 사용됨).
jdbc:derby:memoryINIT/CALL을 포함하는 값 (Derby→H2 가젯 힌트)--lib) — server/lib에서 공격자가 드롭한 .class 파일 탐지 (관찰됨: Udydn.class, Moo97.class).