
تسمح هذه الثغرة للمهاجم بتجاوز آلية منع هجمات القوة العمياء للبيانات الاعتمادية لخادم الويب المدمج (الواجهة) لأكثر من 60 طرازًا من طابعات Lexmark. تؤثر هذه المشكلة على كل من مصادقة اسم المستخدم وكلمة المرور ومصادقة رقم التعريف الشخصي (PIN).
PoC لـ CVE-2023-22960 الذي اكتشفته. تسمح هذه الثغرة للمهاجم بتجاوز آلية منع هجمات القوة الغاشمة على بيانات الاعتماد لواجهة خادم الويب المضمنة لجميع طرازات طابعات Lexmark التي تحتوي على إصدار برنامج ثابت تم إصداره قبل 01/2023. تؤثر هذه المشكلة على كل من مصادقة اسم المستخدم وكلمة المرور ومصادقة PIN.
التنبيه الأمني الرسمي -> https://publications.lexmark.com/publications/security-alerts/CVE-2023-22960.pdf
تم اختبار PoC ضد:
في هذا الفيديو، أعرض المشكلة بالإضافة إلى كيفية كتابة سكربت هجوم القوة الغاشمة لتسجيل الدخول عبر http(s) باستخدام Python.
https://www.youtube.com/watch?v=HuAqTScr_3s
بدون تجاوز منع القوة الغاشمة:

تطبيق تجاوز منع القوة الغاشمة:
