
Diese Sicherheitslücke ermöglicht es einem Angreifer, den Schutzmechanismus gegen Brute-Force-Angriffe auf Anmeldeinformationen des Embedded Web Server (Schnittstelle) von mehr als 60 Lexmark-Druckermodellen zu umgehen. Dieses Problem betrifft sowohl die Benutzername-Passwort-Authentifizierung als auch die PIN-Authentifizierung.
PoC für CVE-2023-22960, den ich entdeckt habe. Diese Schwachstelle ermöglicht es einem Angreifer, den Brute-Force-Präventionsmechanismus für Anmeldeinformationen der Embedded Web Server-Schnittstelle aller Lexmark-Druckermodelle mit einer Firmware-Version vor 01/2023 zu umgehen. Dieses Problem betrifft sowohl die Benutzername-Passwort- als auch die PIN-Authentifizierung.
Offizieller Sicherheitshinweis -> https://publications.lexmark.com/publications/security-alerts/CVE-2023-22960.pdf
PoC getestet gegen:
In diesem Video zeige ich das Problem und wie man ein http(s)-Login-Brute-Force-Skript mit Python schreibt.
https://www.youtube.com/watch?v=HuAqTScr_3s
Ohne den Brute-Force-Präventions-Bypass:

Anwenden des Brute-Force-Präventions-Bypass:
