
Доказательство концепции эксплуатации CVE-2023-27350 в PaperCut NG; использует уязвимость контроля доступа SetupCompleted для обхода аутентификации и выполнения кода с правами SYSTEM.
Эта уязвимость позволяет удаленным злоумышленникам обойти аутентификацию на уязвимых установках PaperCut NG 22.0.5 (Build 63914). Для эксплуатации этой уязвимости аутентификация не требуется. Конкретная ошибка существует в классе SetupCompleted. Проблема возникает из-за неправильного контроля доступа. Злоумышленник может использовать эту уязвимость для обхода аутентификации и выполнения произвольного кода в контексте SYSTEM. Было ZDI-CAN-18987.