Skip to content
KitploitKITPLOIT
HerramientasExploitsBlog
Log in
Enviar
HerramientasExploitsBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

FeedsContactoPrivacidad© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2026-13249 — Carga arbitraria de archivos no autenticada en el panel de administración web del Honeywell PD45 (firmware F10.19.010040–anterior a F10.22.030745) que conduce a RCE. PoC de verificación/exploit en Python | Kitploit
Herramientas/GitHubGitHub/murrez/cve-2026-13249
Seguridad de Sistemas EmbebidosReconocimientoSeguridad IoTAnálisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebRecopilación de InformaciónSeguridad de Hardware e IoTHerramienta de Acceso Remoto
GitHubmurrez/cve-2026-13249

CVE-2026-13249

hace 7 díasAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

Carga arbitraria de archivos no autenticada en el panel de administración web del Honeywell PD45 (firmware F10.19.010040–anterior a F10.22.030745) que conduce a RCE. PoC de verificación/exploit en Python

Ver Repositorio

CVE-2026-13249 — Carga de archivos sin autenticación en Honeywell PD45 (RCE)

PoC en Python 3 para CVE-2026-13249 — interfaz de administración web de la impresora industrial Honeywell PD45.

Descripción (PoCbit / GitHub)

CVE-2026-13249 — El firmware F10.19.010040 hasta antes de F10.22.030745 expone una carga arbitraria de archivos sin autenticación en la administración web HTTPS de la impresora (CWE-306, CWE-434, CWE-78). Los atacantes pueden cargar archivos controlados por el atacante que pueden ser ejecutados como comandos en el dispositivo (RCE). CVSS 9.8 Crítico (AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H). Solución: actualizar a F10.22.030745 o posterior; restringir la interfaz web a redes de administración de confianza.

Página del PoC: https://pocbit.org/pocs/cve-2026-13249

Fabricante: Avisos de seguridad de productos de Honeywell

PoCbit

Catálogo: https://pocbit.org/pocs/

ProductoImpresora industrial Honeywell PD45
Firmware afectado≥ F10.19.010040 y < F10.22.030745
Firmware corregidoF10.22.030745
InterfazAdministración web (HTTPS, credenciales predeterminadas documentadas como itadmin / pass para flujos autenticados)
ImpactoCarga sin autenticación → RCE

El aviso público de Honeywell no publica la URI exacta de carga sin autenticación. Este PoC identifica el dispositivo y el firmware, opcionalmente extrae formularios multipart bajo /Manage/ y /Services/, y admite --upload-url desde su propia captura en una unidad de laboratorio.

Uso

pip install -r requirements.txt

python poc.py -u https://10.10.10.50 --mode check
python poc.py -u https://10.10.10.50 --mode check --upload-probe
python poc.py -u https://10.10.10.50 --mode exploit \
  --upload-url "https://10.10.10.50/..." --field file \
  --verify-url "https://10.10.10.50/pocbit_13249.txt"
python poc.py --list targets.example.txt --mode check -j 8

FOFA / Shodan (ejemplos)

title="Honeywell" && body="PD45"
ssl.cert.subject.cn="PD45"

Legal

Pruebas autorizadas en impresoras de su propiedad o para las que tenga permiso explícito de evaluación. --upload-probe / --mode exploit escriben datos en el dispositivo objetivo.

Descargar herramienta