CRITICAL🇬🇧 English

CVE-2019-12135

RCE w serwerze aplikacji PaperCut MF i NG — zdalne wykonanie kodu

CVSS 9.8v3.0pub. 2019-06-06upd. 2024-11-21

Nieokreślona podatność w serwerze aplikacji PaperCut MF i NG umożliwia zdalnym atakującym wykonanie dowolnego kodu bez uwierzytelnienia. Krytyczny poziom zagrożenia (CVSS 9.8) wynika z możliwości pełnego przejęcia kontroli nad systemem bez żadnych wymagań wstępnych.

Pokaż oryginał (EN)

An unspecified vulnerability in the application server in PaperCut MF and NG versions 18.3.8 and earlier and versions 19.0.3 and earlier allows remote attackers to execute arbitrary code via an unspecified vector.

🤖 Analiza AI
Jak działa

Podatność znajduje się w serwerze aplikacji wchodzącym w skład oprogramowania PaperCut MF oraz PaperCut NG. Atakujący może ją wykorzystać zdalnie, przez sieć, bez konieczności posiadania konta ani jakiejkolwiek interakcji ze strony użytkownika. Szczegółowy wektor ataku nie został upubliczniony przez producenta — wskazano jedynie, że podatność jest nieokreślonego rodzaju.

Skutki

Atakujący może uzyskać możliwość zdalnego wykonania dowolnego kodu (RCE) na serwerze, co w praktyce oznacza pełne przejęcie kontroli nad systemem, w tym poufności, integralności i dostępności danych.

Mitygacja

Należy zaktualizować oprogramowanie do wersji nowszych niż 18.3.8 (gałąź 18.x) oraz nowszych niż 19.0.3 (gałąź 19.x) zgodnie z historiami wydań dostępnymi w referencjach producenta: https://www.papercut.com/products/mf/release-history/ oraz https://www.papercut.com/products/ng/release-history/

Kogo dotyczy

PaperCut MF w wersjach 18.3.8 i wcześniejszych oraz 19.0.3 i wcześniejszych; PaperCut NG w wersjach 18.3.8 i wcześniejszych oraz 19.0.3 i wcześniejszych.

CVSS Vector
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Papercut Mf

    APP
    Papercut
    ≤ 18.3.819.0.1 – 19.0.3
  • Papercut Ng

    APP
    Papercut
    ≤ 18.3.819.0.1 – 19.0.3
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
RCE
CWE
Referencje

Powiązane podatności

CVE-2026-82078CRITICAL9.4⚠ KEVten sam produkt

An unsafe dynamic class loading vulnerability exists in the database connection utilities of PaperCut MF and P...

CVE-2023-27350CRITICAL9.8⚠ KEVPL ✓ten sam produkt

PaperCut MF/NG — Auth Bypass i RCE bez uwierzytelnienia (SYSTEM)

CVE-2023-39143CRITICAL9.8PL ✓ten sam produkt

PaperCut NG/MF – path traversal umożliwiający RCE przez upload plików

CVE-2019-8948CRITICAL9.8PL ✓ten sam produkt

Script injection w PaperCut MF i NG przez interfejs użytkownika

CVE-2026-81578HIGH8.8⚠ KEVten sam produkt

An improper access control vulnerability exists in the web management interface of PaperCut MF and PaperCut NG...