PaperCut NG < 20.1.10 / 21.x < 21.2.14 / 22.x < 22.1.5 / 23.x < 23.0.7 の複数の脆弱性

high Nessus プラグイン ID 193335

概要

リモートの Windows ホストにインストールされている Adobe Bridge は、複数の脆弱性の影響を受けます

説明

リモートの Windows ホストにインストールされている PaperCut NG のバージョンは、以下の複数の脆弱性の影響を受けます。

- このため、攻撃者が悪意を持って形成された API リクエストを使用し、昇格した権限で API 承認レベルへのアクセス権を取得する可能性があります。これが PaperCut NG/MF API 呼び出しの小さなサブセットに適用されます。(CVE-2024-1222)

- この脆弱性により、認証されていない書き込み操作が可能になり、リモートコードの実行が引き起こされる可能性があります。
この脆弱性を悪用する攻撃者は、認証された管理者アクセス権と、内部システム識別子および別の有効なユーザーの詳細の両方に関する知識を事前に持っている必要があります。(CVE-2024-1654)

- この脆弱性により、すでに認証されている管理者ユーザーが、PaperCut NG/MF アプリケーションサーバーをホストしているサーバーでリモートコードの実行に利用される可能性のある悪意のあるペイロードを作成する可能性があります。(CVE-2024-1882)

Nessus はこれらの問題をテストしておらず、代わりにアプリケーションが自己報告するバージョン番号にのみ依存していることに注意してください。

ソリューション

PaperCut MF バージョン 20.1.10、21.2.14、22.1.5、23.0.7 以降にアップグレードしてください。

参考資料

https://www.papercut.com/kb/Main/Security-Bulletin-March-2024

プラグインの詳細

深刻度: High

ID: 193335

ファイル名: papercut_ng_23_0_7.nasl

バージョン: 1.1

タイプ: local

エージェント: windows

ファミリー: Windows

公開日: 2024/4/15

更新日: 2024/4/16

サポートされているセンサー: Nessus Agent, Nessus

リスク情報

VPR

リスクファクター: Medium

スコア: 5.9

CVSS v2

リスクファクター: High

基本値: 7.5

現状値: 5.5

ベクトル: CVSS2#AV:N/AC:L/Au:N/C:P/I:P/A:P

CVSS スコアのソース: CVE-2024-1222

CVSS v3

リスクファクター: High

基本値: 8.6

現状値: 7.5

ベクトル: CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:L/A:L

現状ベクトル: CVSS:3.0/E:U/RL:O/RC:C

脆弱性情報

CPE: cpe:/a:papercut:papercut_ng

必要な KB アイテム: installed_sw/PaperCut NG, SMB/Registry/Enumerated

エクスプロイトの容易さ: No known exploits are available

パッチ公開日: 2024/3/8

脆弱性公開日: 2024/3/8

参照情報

CVE: CVE-2024-1221, CVE-2024-1222, CVE-2024-1223, CVE-2024-1654, CVE-2024-1882, CVE-2024-1883, CVE-2024-1884