PaperCut MF i PaperCut NG w wersjach przed 18.3.6 są podatne na script injection przez interfejs użytkownika. Podatność posiada ocenę krytyczną CVSS 9.8 i może być wykorzystana zdalnie bez uwierzytelnienia.
▸ Pokaż oryginał (EN)
PaperCut MF before 18.3.6 and PaperCut NG before 18.3.6 allow script injection via the user interface, aka PC-15163.
Atakujący może wstrzyknąć złośliwy kod (script injection) poprzez interfejs użytkownika aplikacji PaperCut. Zgodnie z klasyfikacją CWE-74, podatność polega na niewystarczającym neutralizowaniu danych wejściowych, co umożliwia osadzenie lub wykonanie niezamierzonego kodu lub poleceń w kontekście aplikacji. Atak nie wymaga żadnych uprawnień ani interakcji ze strony użytkownika i może być przeprowadzony zdalnie przez sieć.
Udane wykorzystanie podatności może prowadzić do naruszenia poufności, integralności oraz dostępności systemu — atakujący może uzyskać nieautoryzowany dostęp do danych, modyfikować treści aplikacji lub zakłócić jej działanie.
Należy zaktualizować oprogramowanie do wersji 18.3.6 lub nowszej. Szczegółowe informacje o patchu dostępne są w historii wydań producenta: https://www.papercut.com/products/mf/release-history/ oraz https://www.papercut.com/products/ng/release-history/
PaperCut MF przed wersją 18.3.6 oraz PaperCut NG przed wersją 18.3.6
Podatność jest identyfikowana przez producenta jako PC-15163.
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HPapercut Mf
APPPapercut< 18.3.6Papercut Ng
APPPapercut< 18.3.6
Powiązane podatności
An unsafe dynamic class loading vulnerability exists in the database connection utilities of PaperCut MF and P...
PaperCut MF/NG — Auth Bypass i RCE bez uwierzytelnienia (SYSTEM)
PaperCut NG/MF – path traversal umożliwiający RCE przez upload plików
RCE w serwerze aplikacji PaperCut MF i NG — zdalne wykonanie kodu
An improper access control vulnerability exists in the web management interface of PaperCut MF and PaperCut NG...