| 字段 | 详细信息 |
|---|---|
| CVE ID | CVE-2026-8793 |
| 产品 | PaperCut NG |
| 受影响版本 | 25.0.11 (Build 75758) 及更早版本 |
| CWE | CWE-307 — 对过多身份验证尝试的限制不当 |
| CVSS 评分 | 5.3(中危)— 独立利用时;与 CVE-2026-8794 链式利用时可升级 |
| 研究人员 | Vivien LEBAS (@Hazaz) |
| 报告时间 | 2026年5月 |
| 状态 | 已修复 — PaperCut NG 26.0.3 |
PaperCut NG 的 Web 管理界面在其登录端点上未实施任何形式的暴力破解防护。未经身份验证的攻击者可以对任意账户提交无限次身份验证尝试,而不会触发账户锁定、CAPTCHA 验证或请求速率限制。
当与 CVE-2026-8794(通过时序侧信道进行用户名枚举)结合时,该漏洞可实现完全定向的攻击:首先静默枚举有效账户名,然后对这些账户执行无限次登录尝试,而无需担心在应用层被检测或锁定。
POST /app HTTP/1.1
Host: <target>:9191
Content-Type: application/x-www-form-urlencoded
service=direct/1/Home/%24Form&inputUsername=admin&inputPassword=<password>
Observed Behaviour
Ten consecutive failed authentication attempts against the built-in admin account produced identical HTTP 200 responses with no behavioral change:
No account lockout
No CAPTCHA challenge
No progressive delay
No rate-limit headers (X-RateLimit-*, Retry-After)
No visible difference between attempt 1 and attempt 10
Proof of Concept:
for i in $(seq 1 10); do
curl -s -o /dev/null -w "Attempt $i: HTTP %{http_code} — Time: %{time_total}s\n" \
-X POST "http://<target>:9191/app" \
-H "Origin: http://<target>:9191" \
--data "service=direct/1/Home/%24Form&inputUsername=admin&inputPassword=wrongpassword$i"
done
所有十次尝试均返回 HTTP 200,响应时间或内容无可观察差异,证实不存在任何限流机制。
与 CVE-2026-8794 的链式利用攻击链
该漏洞与 CVE-2026-8794 链式利用时影响最大:
第 1 步(CVE-2026-8794)— 通过测量身份验证响应时间来枚举有效用户名。有效用户名平均比无效用户名多耗时约 2.1 秒,这是因为只有当账户存在时才会执行 bcrypt。两个时间分布在 30 个样本中显示零重叠。 第 2 步(CVE-2026-8793)— 对已确认有效的账户执行无限次密码尝试。常见密码字典、凭据泄露库或定向猜测可以全速提交,且无锁定风险。 影响
PaperCut NG 广泛部署于企业及教育环境中,其 Web 界面用于管理打印队列、计费和用户访问。管理员账户一旦沦陷,攻击者即可完全控制打印基础设施和用户数据。
面向管理员(临时缓解措施):
时间线
| 日期 | 事件 |
|---|---|
| 2026年5月9日 | 向 PaperCut 安全团队提交初始报告 |
| 2026年5月10日 | 收到确认 |
| 2026年5月 | 由 PaperCut(CNA)分配 CVE-2026-8793 |
| 2026年8月 |
参考资料 cve.org 上的 CVE-2026-8793 CVE-2026-8794 — 链式漏洞 CWE-307 PaperCut NG 产品页面
遵循负责任披露原则进行披露。完整技术细节已在公开发布前提供给 PaperCut 安全团队。
研究人员:Vivien LEBAS — @Hazaz
| 发布补丁 — PaperCut NG 26.0.3 |
| 2026年8月 | 与厂商协调公开披露 |