
Scanneur ultrarapide CUPS-browsed (CVE-2024-47176)
Utilisez jugs pour rechercher CUPS : un émetteur UDP ultrarapide, qui tente de titiller les processus cups-browsed à l'écoute pour déclencher un rappel HTTP.
C'est un scanner haute performance qui écrit des paquets UDP directement sur le réseau.
sudo apt install golang libpcap0.8-dev
go install github.com/lkarlslund/jugular@main
... ou téléchargez le binaire Linux x64 depuis les builds
Autorisez jugular à se lier aux ports bas et à accéder aux sockets bruts sans avoir à être exécuté en root (vous ne devez le faire qu'une seule fois) :
sudo setcap CAP_NET_BIND_SERVICE,CAP_NET_RAW=eip jugular
jugular listen --bind 0.0.0.0:80
Exécutez jugular et effectuez le scan :
jugular prod --network 10.0.0.0/8 --delay 1 --url http://yourdomain.net/printer/scanning-you --addip true --ip your-own-machine-ip
Comme ce logiciel crée et écrit ses propres paquets directement sur un réseau sortant pour des raisons de performance, vous devez attribuer la bonne adresse IP de votre machine (exécutez ip addr pour la trouver). Les instances distantes doivent également pouvoir router vers l'URL que vous avez mise dans ce paramètre.
Testez localement avant de partir en chasse, et rappelez-vous que ce logiciel peut submerger votre pare-feu NAT et d'autres équipements (utilisez l'option de délai).
À NOTER Il peut y avoir un délai allant jusqu'à 300 secondes entre la réception du message par CUPS et sa prise de contact avec l'URL que vous lui avez donnée. Cela est dû à une attente de planification codée en dur dans le logiciel CUPS. Vous pouvez également déclencher des notifications sans fin, car certains serveurs CUPS ne cessent pas d'essayer de se reconnecter à l'URL même après avoir reçu une réponse d'erreur.
Choisissez-en une ou plusieurs ... (pour Ubuntu, cela peut varier avec d'autres - j'ai mis à jour et activé ufw)
Si vous obtenez des résultats intéressants, j'aimerais bien en entendre parler.