Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
papercut-toolkit — #Kit de Defesa PaperCut CVE-2026-81578 + CVE-2026-82078 2 3 Um kit **defensivo** para verificar e compreender a exposição à cadeia | Kitploit
Ferramentas/GitHubGitHub/virologi-info/papercut-toolkit
Ferramentas DefensivasScanners de VulnerabilidadesAuditoria de ConfiguraçãoAprendizado e EducaçãoResposta a IncidentesAnálise de Logs
GitHubvirologi-info/papercut-toolkit

papercut-toolkit

#Kit de Defesa PaperCut CVE-2026-81578 + CVE-2026-82078 2 3 Um kit **defensivo** para verificar e compreender a exposição à cadeia

Ver Repositório
há 9h 50mAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

Kit de Defesa para PaperCut CVE-2026-81578 + CVE-2026-82078

Um kit defensivo para verificar e compreender a exposição às vulnerabilidades encadeadas de execução remota de código sem autenticação no PaperCut:

  • CVE-2026-81578 — Ausência de Autenticação para Função Crítica (CWE-306). Uma solicitação remota não autenticada pode acionar uma ação administrativa de backend antes que a validação de acesso seja concluída.
  • CVE-2026-82078 — Carregamento Dinâmico de Classe Inseguro. Um utilitário de conexão de banco de dados pode instanciar uma classe de driver a partir de um nome configurável sem uma lista de permissões → execução arbitrária de bytecode Java → execução de comandos no host (CVSS 9.4 Crítico).

Quando encadeadas: Internet → sem autenticação → manipulação de configuração → carregamento inseguro de classe → execução arbitrária de Java → execução de comandos no host.

O que está incluído

ArquivoFinalidade
papercut-exposure-checker.pyDetecção defensiva profunda: versão vs patch, exposição web, varredura de IOC, varredura de anomalias de configuração, varredura de payload .class descartado
papercut-cve-prevention.mdReferência mostrando padrões de código vulneráveis vs seguros para CWE-306 e carregamento inseguro de classe

Recursos de detecção profunda

O scanner vai além da verificação de versão. Ele detecta os artefatos reais de ataque observados em campo (advisory Huntress / PaperCut):

  1. Versão — compara o build com versões seguras (< 24.1.10, < 25.0.13, < 26.0.5).
  2. Exposição web — sondagem não destrutiva da interface web do PaperCut.
  3. Varredura de payload IOC (--log) — detecta artefatos de atacante em server.log:
    • jdbc:derby:memory:pwn (banco de dados Derby em memória usado na cadeia de gadgets)
    • No suitable driver found for jdbc:no:x
    • database error looking up cardID
    • comandos de reconhecimento codificados em base64 (whoami & ver, whoami & ver & tasklist)
  4. Varredura de anomalias de configuração (--config) — sinaliza configurações de pesquisa de usuário externo modificadas por atacantes:
    • nomes de classes de driver fora da lista de permissões
    • URLs JDBC suspeitas (jdbc:h2, jdbc:derby:memory)
    • valores contendo INIT/CALL (indícios de gadget Derby→H2)
  5. Varredura de payload descartado (--lib) — detecta arquivos .class descartados por atacantes em server/lib (observados: Udydn.class, Moo97.class).

Uso

root@kitploit:~
# Verificar exposição web de um servidor PaperCut (não destrutivo)
python3 papercut-exposure-checker.py --url https://print.server:9191

# Avaliar uma versão de build contra builds corrigidos
python3 papercut-exposure-checker.py --version 25.0.11.75758

# Escanear um log de servidor em busca de IOCs publicados (artefatos de payload)
python3 papercut-exposure-checker.py --log /usr/local/papercut/server/logs/server.log

# Escanear arquivo de configuração em busca de configurações de pesquisa de usuário modificadas por atacantes
python3 papercut-exposure-checker.py --config /usr/local/papercut/server/server.properties

# Escanear diretório lib em busca de payloads .class descartados
python3 papercut-exposure-checker.py --lib /usr/local/papercut/server/lib

# Varredura profunda completa + relatórios HTML/JSON
python3 papercut-exposure-checker.py \
  --url https://print.server:9191 \
  --version 25.0.11.75758 \
  --log /usr/local/papercut/server/logs/server.log \
  --config /usr/local/papercut/server/server.properties \
  --lib /usr/local/papercut/server/lib \
  --html report.html --json report.json

Fatos importantes e mitigações

  • O Patch Release 1 NÃO é suficiente. O PaperCut publicou o Emergency Patch Release 2 em 28 de agosto de 2026 com endurecimento adicional. Os clientes devem instalar o Release 2 mesmo que já tenham instalado o primeiro patch de emergência.
  • Release 2 disponível para: PaperCut NG e MF v24, v25, v26 em Windows, Linux, macOS.
  • Todas as versões afetadas: o advisory se aplica a todas as versões do PaperCut NG e MF; instalações mais antigas fora das ramificações corrigidas não devem ser consideradas seguras.
  • Exploração ativa observada: a Huntress relatou exploração em dois ambientes de clientes (principalmente descoberta de sistema até o momento).
  • Mitigação imediata: se o Application Server do PaperCut estiver acessível publicamente, restrinja a interface web a IPs/redes confiáveis usando firewall ou ACL de rede — mesmo antes de aplicar o patch.

IOC publicado para verificar

  • Atividade incomum de pc-app.exe (pós-exploração)
  • server.log ausente, truncado ou excluído
  • Erros anormais de banco de dados: No suitable driver found, erros específicos de consulta de CardID

Observação: A ausência de IOCs NÃO prova que um servidor está limpo.

Aviso importante

Este kit é apenas defensivo. Ele não explora nada e deve ser usado somente em servidores que você está autorizado a testar. A referência de prevenção mostra padrões de código corretos/seguros para aprendizado e endurecimento — nunca para ataque.

Antes do uso em produção, verifique os números exatos de build do Emergency Patch Release 2 no advisory do fornecedor e atualize PATCHED_BUILDS no scanner (valores de espaço reservado são usados).

Baixar ferramenta