Skip to content
KitploitKITPLOIT
OutilsExploitsBlog
Log in
Soumettre
OutilsExploitsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

FluxContactConfidentialité© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2026-13249 — Téléversement arbitraire de fichier non authentifié sur l'interface d'administration web Honeywell PD45 (firmware F10.19.010040–avant F10.22.030745) menant à une RCE. PoC Python de vérification/exploitation | Kitploit
Outils/GitHubGitHub/murrez/cve-2026-13249
Sécurité des Systèmes EmbarquésReconnaissanceSécurité IoTAnalyse des VulnérabilitésExploitationExploitation d'Applications WebCollecte d'InformationsSécurité Matériel et IoTOutil d'Accès à Distance
GitHubmurrez/cve-2026-13249

CVE-2026-13249

il y a 7 joursPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

Téléversement arbitraire de fichier non authentifié sur l'interface d'administration web Honeywell PD45 (firmware F10.19.010040–avant F10.22.030745) menant à une RCE. PoC Python de vérification/exploitation

Voir le dépôt

CVE-2026-13249 — Téléversement de fichier non authentifié Honeywell PD45 (RCE)

PoC Python 3 pour CVE-2026-13249 — interface d'administration web de l'imprimante industrielle Honeywell PD45.

Description (PoCbit / GitHub)

CVE-2026-13249 — Le firmware F10.19.010040 jusqu'à avant F10.22.030745 expose un téléversement de fichier arbitraire non authentifié sur l'interface d'administration web HTTPS de l'imprimante (CWE-306, CWE-434, CWE-78). Les attaquants peuvent téléverser des fichiers contrôlés par l'attaquant qui peuvent être exécutés en tant que commandes sur l'appareil (RCE). CVSS 9.8 Critique (AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H). Correctif : mettre à jour vers F10.22.030745 ou une version ultérieure ; restreindre l'interface web aux réseaux de gestion de confiance.

Page du PoC : https://pocbit.org/pocs/cve-2026-13249

Fournisseur : Avis de sécurité produit Honeywell

PoCbit

Catalogue : https://pocbit.org/pocs/

ProduitImprimante industrielle Honeywell PD45
Firmware affecté≥ F10.19.010040 et < F10.22.030745
Firmware corrigéF10.22.030745
InterfaceGestion web (HTTPS, identifiants par défaut documentés comme itadmin / pass pour les flux authentifiés)
ImpactTéléversement non authentifié → RCE

L'avis public de Honeywell ne publie pas l'URI exacte du téléversement non authentifié. Ce PoC identifie l'appareil et le firmware, extrait optionnellement les formulaires multipart sous /Manage/ et /Services/, et prend en charge --upload-url à partir de votre propre capture sur une unité de laboratoire.

Utilisation

pip install -r requirements.txt

python poc.py -u https://10.10.10.50 --mode check
python poc.py -u https://10.10.10.50 --mode check --upload-probe
python poc.py -u https://10.10.10.50 --mode exploit \
  --upload-url "https://10.10.10.50/..." --field file \
  --verify-url "https://10.10.10.50/pocbit_13249.txt"
python poc.py --list targets.example.txt --mode check -j 8

FOFA / Shodan (exemples)

title="Honeywell" && body="PD45"
ssl.cert.subject.cn="PD45"

Légal

Tests autorisés sur des imprimantes que vous possédez ou pour lesquelles vous disposez d'une autorisation explicite d'évaluation. --upload-probe / --mode exploit écrivent des données sur l'appareil cible.

Télécharger l’outil