
Passo a passo educacional do CVE-2023-27350, um bypass de autenticação no PaperCut MF/NG que leva a RCE. Aborda enumeração, conceitos de exploração, deteção e mapeamento MITRE ATT&CK de uma sala do TryHackMe.
Notas e principais conclusões da sala TryHackMe sobre CVE-2023-27350, uma vulnerabilidade crítica de bypass de autenticação no PaperCut MF/NG que pode levar à execução remota de código (RCE).
Aviso: Estas notas são para fins educacionais e resumem conceitos aprendidos na sala TryHackMe. Não teste em sistemas que você não possui ou sem permissão explícita.
| Campo | Valor |
|---|---|
| CVE | CVE-2023-27350 |
| Severidade | Crítica (CVSS 9.8) |
| Produto | PaperCut MF / NG |
| Vulnerabilidade | Bypass de Autenticação |
| Impacto | Acesso de Administrador → Execução Remota de Código |
| Exploração | Não autenticado |
PaperCut MF/NG é uma solução de gerenciamento de impressão usada por escolas, universidades, empresas e organizações governamentais para gerenciar impressoras, cotas de impressão e autenticação de usuários.
Como geralmente se integra ao Active Directory e gerencia infraestrutura sensível, comprometer um servidor PaperCut pode ter consequências graves.
CVE-2023-27350 é uma vulnerabilidade de bypass de autenticação.
Um atacante pode contornar o processo de login e obter acesso de nível de administrador ao aplicativo web do PaperCut sem credenciais válidas.
Uma vez obtido o acesso de administrador, funcionalidades administrativas legítimas podem ser abusadas para executar comandos do sistema operacional, resultando em Execução Remota de Código (RCE).
Internet
│
▼
PaperCut Web Server
│
▼
Authentication Bypass
│
▼
Administrator Access
│
▼
Administrative Features
│
▼
Execute OS Commands
│
▼
SYSTEM (Windows)
or
root (Linux)
Coisas que vale a pena identificar durante o reconhecimento:
Ferramentas úteis:
nmap
whatweb
curl
ffuf
A cadeia geral de ataque é:
A sala TryHackMe demonstra esse processo em um ambiente de laboratório seguro.
Possíveis indicadores de comprometimento incluem:
Atualize para versões corrigidas:
Recomendações adicionais:
| Tática | Técnica |
|---|---|
| Acesso Inicial | T1190 - Explorar Aplicação Exposta à Internet |
| Execução |
Esta sala demonstra como um bypass de autenticação aparentemente simples pode escalar para Execução Remota de Código completa ao abusar de funcionalidades administrativas legítimas.
A maior lição é que quebrar a autenticação muitas vezes significa quebrar toda a aplicação.
| T1059 - Interpretador de Comandos e Scripts |
| Escalação de Privilégio | Abuso de Funcionalidade Administrativa |
| Persistência | Depende das ações do atacante |
| Evasão de Defesa | Living Off the Land |