CRITICAL🇬🇧 English

CVE-2019-8948

Script injection w PaperCut MF i NG przez interfejs użytkownika

CVSS 9.8v3.0pub. 2019-02-20upd. 2024-11-21

PaperCut MF i PaperCut NG w wersjach przed 18.3.6 są podatne na script injection przez interfejs użytkownika. Podatność posiada ocenę krytyczną CVSS 9.8 i może być wykorzystana zdalnie bez uwierzytelnienia.

Pokaż oryginał (EN)

PaperCut MF before 18.3.6 and PaperCut NG before 18.3.6 allow script injection via the user interface, aka PC-15163.

🤖 Analiza AI
Jak działa

Atakujący może wstrzyknąć złośliwy kod (script injection) poprzez interfejs użytkownika aplikacji PaperCut. Zgodnie z klasyfikacją CWE-74, podatność polega na niewystarczającym neutralizowaniu danych wejściowych, co umożliwia osadzenie lub wykonanie niezamierzonego kodu lub poleceń w kontekście aplikacji. Atak nie wymaga żadnych uprawnień ani interakcji ze strony użytkownika i może być przeprowadzony zdalnie przez sieć.

Skutki

Udane wykorzystanie podatności może prowadzić do naruszenia poufności, integralności oraz dostępności systemu — atakujący może uzyskać nieautoryzowany dostęp do danych, modyfikować treści aplikacji lub zakłócić jej działanie.

Mitygacja

Należy zaktualizować oprogramowanie do wersji 18.3.6 lub nowszej. Szczegółowe informacje o patchu dostępne są w historii wydań producenta: https://www.papercut.com/products/mf/release-history/ oraz https://www.papercut.com/products/ng/release-history/

Kogo dotyczy

PaperCut MF przed wersją 18.3.6 oraz PaperCut NG przed wersją 18.3.6

Uwagi

Podatność jest identyfikowana przez producenta jako PC-15163.

CVSS Vector
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Papercut Mf

    APP
    Papercut
    < 18.3.6
  • Papercut Ng

    APP
    Papercut
    < 18.3.6
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2026-82078CRITICAL9.4⚠ KEVten sam produkt

An unsafe dynamic class loading vulnerability exists in the database connection utilities of PaperCut MF and P...

CVE-2023-27350CRITICAL9.8⚠ KEVPL ✓ten sam produkt

PaperCut MF/NG — Auth Bypass i RCE bez uwierzytelnienia (SYSTEM)

CVE-2023-39143CRITICAL9.8PL ✓ten sam produkt

PaperCut NG/MF – path traversal umożliwiający RCE przez upload plików

CVE-2019-12135CRITICAL9.8PL ✓ten sam produkt

RCE w serwerze aplikacji PaperCut MF i NG — zdalne wykonanie kodu

CVE-2026-81578HIGH8.8⚠ KEVten sam produkt

An improper access control vulnerability exists in the web management interface of PaperCut MF and PaperCut NG...