Des attaquants enchaînent deux vulnérabilités PaperCut pour exécuter du code sans authentification
Une vulnérabilité récemment corrigée dans PaperCut NG et MF permet à des attaquants non authentifiés d'exécuter du code arbitraire à distance sur des instances vulnérables. L'éditeur a publié un correctif d'urgence renforçant la sécurité des configurations. Cette faille donne un contrôle total sur la configuration de PaperCut, exploitable pour exécuter du code Java dans l'application. Les attaquants combinent cette vulnérabilité avec une autre pour contourner les restrictions d'authentification. Les systèmes non mis à jour restent exposés à des attaques potentielles.
Pour une entreprise utilisant PaperCut, ce type de vulnérabilité expose des services internes critiques à des compromissions directes. Un audit offensif (RAID) permet de valider l'application des correctifs et de tester la résistance des configurations face à des attaques combinées, en simulant des scénarios d'exploitation réalistes.
