Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2026-63563 — Modification non authentifiée du carnet d'adresses sur les imprimantes multifonctions Sharp MX/BP | Kitploit
Outils/GitHubGitHub/redr0nin/cve-2026-63563
Attaques de Mots de PasseAnalyse des VulnérabilitésExploitationExploitation d'Applications WebExfiltration de DonnéesSécurité Matériel et IoT
GitHubredr0nin/cve-2026-63563

CVE-2026-63563

Modification non authentifiée du carnet d'adresses sur les imprimantes multifonctions Sharp MX/BP

Voir le dépôt
115il y a 7 joursPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

CVE-2026-63563 - Modification non authentifiée du carnet d'adresses sur les imprimantes multifonctions Sharp MX/BP

Avis du fabricant : Sharp Product Security Advisory 2026-004 (publié le 31 juillet 2026)

Résumé

Les imprimantes multifonctions des séries Sharp MX/BP exposent le carnet d'adresses via l'interface web de l'appareil sans exiger d'authentification dans la configuration par défaut. Un attaquant distant non authentifié peut consulter et modifier les destinations de numérisation configurées telles que le dossier réseau SMB, FTP, Bureau et E-mail sans connaître ni remplacer les identifiants stockés.

Deux vecteurs d'attaque principaux en résultent :

  1. Récupération d'identifiants : Rediriger une destination de numérisation existante vers une infrastructure contrôlée par l'attaquant amène l'imprimante à s'authentifier auprès de celle-ci avec le compte stocké (si elle est connectée au réseau)
  2. Exfiltration silencieuse de documents. Une adresse e-mail contrôlée par l'attaquant peut être ajoutée à côté d'une destination existante, produisant une copie de chaque document numérisé sans perturber la livraison normale.

Les deux proviennent de la même cause racine : la protection par mot de passe de la page web de l'appareil n'est pas appliquée dans la configuration livrée.

Modèles concernés

Confirmé lors des tests : MX-3071, MX-M3070, BP-70C45. Le comportement semble cohérent sur l'ensemble des modèles MX et BP en général. L'avis de Sharp répertorie la liste complète des modèles et firmwares concernés.

Détail technique

Exposition du carnet d'adresses

Naviguer vers /addressbook.html renvoie le carnet d'adresses de l'appareil sans invite d'authentification. Cela suffit à divulguer des adresses e-mail internes et, fréquemment, des chemins SMB internes et des noms d'hôtes.

Liste du carnet d'adresses renvoyée sans authentification

Ouvrir une entrée révèle le type de destination et la destination définie par défaut. La sélection de l'onglet Dossier réseau affiche un chemin réseau pré-rempli, un nom d'utilisateur et un champ de mot de passe masqué. Les informations d'identification sont conservées côté serveur et ne sont pas effacées lors de la modification du chemin ; le chemin peut donc être modifié sans fournir ni connaître le mot de passe.

Entrée du carnet d'adresses avec le dossier réseau défini comme destination par défaut

Onglet Dossier réseau affichant des identifiants d'entreprise pré-remplis

Vol d'identifiants

Étant donné que l'identifiant stocké survit à la modification du chemin, un attaquant peut pointer la destination du dossier réseau vers un partage SMB malveillant. La prochaine fois qu'un utilisateur numérisera, l'imprimante s'authentifiera en sortie vers l'hôte de l'attaquant :

Hash NTLMv2-SSP du compte de service de numérisation capturé depuis l'imprimante

À l'extérieur, cela produit un hash NTLMv2 qui peut être cassable selon la longueur du mot de passe. À l'intérieur, c'est pire : Responder associé à un outil de relais transmet directement les informations à des hôtes sans signature SMB, supprimant ainsi le besoin de casser quoi que ce soit. Selon les privilèges du compte de service lié à la destination de numérisation, cela peut dégénérer en compromission du domaine, et cette technique a déjà été confirmée et utilisée par des collègues.

Le même schéma s'applique aux onglets FTP et Bureau. Les identifiants stockés persistent et l'adresse IP ou le chemin de destination peuvent être réécrits.

Porte dérobée silencieuse via la destination e-mail

La modification du chemin n'est pas sans coût : elle interrompt la livraison réelle, de sorte qu'il y a une fenêtre limitée avant qu'un utilisateur ne remarque que ses numérisations n'arrivent pas.

La variante e-mail évite cela. Si une entrée a un dossier réseau défini comme destination par défaut, un attaquant peut ajouter une adresse e-mail sous l'onglet E-mail et la marquer également comme par défaut.

Adresse e-mail de l'attaquant ajoutée sous l'onglet E-mail et marquée comme par défaut

Les deux destinations figurent désormais sur l'entrée, chacune signalée comme par défaut :

Entrée montrant l'adresse e-mail malveillante aux côtés du dossier réseau d'origine

Les numérisations continuent d'arriver sur le partage SMB prévu, et l'attaquant reçoit une copie de chaque document. Aucun identifiant n'est obtenu de cette manière, mais aucun indicateur fonctionnel ne signale à l'utilisateur qu'un changement a eu lieu. Répétée sur chaque entrée du carnet d'adresses, cette technique installe une porte dérobée dans le flux de documents à l'échelle de l'organisation.

Document numérisé livré dans la boîte aux lettres contrôlée par l'attaquant

Preuve de concept

  1. Accédez à https://<printer>/addressbook.html — aucune authentification n'est demandée. Les adresses e-mail internes et les chemins SMB sont visibles.
  2. Ouvrez n'importe quelle entrée du carnet d'adresses et notez la destination marquée Définir comme utilisé par défaut.
  3. Sélectionnez l'onglet Dossier réseau. Le chemin, le nom d'utilisateur et un mot de passe stocké (masqué) sont pré-remplis.
  4. Modifiez le chemin du dossier réseau vers un partage SMB contrôlé par l'attaquant et enregistrez. Le mot de passe n'est pas requis.
  5. Lancez Responder (avec un outil de relais, en interne) et attendez la prochaine numérisation. L'imprimante s'authentifie en sortie avec le compte stocké.
  6. Vous pouvez également, sous l'onglet E-mail, ajouter une adresse d'attaquant, cocher Définir comme utilisé par défaut, puis enregistrer. Les documents numérisés sont livrés à la fois au dossier réseau d'origine et à l'attaquant.

Chronologie de divulgation

DateÉvénement
Février 2026Problèmes signalés à Sharp avec descriptions et preuves de concept
Mars 2026Sharp a confirmé les vulnérabilités
31 juillet 2026Sharp a publié l'avis/la divulgation publique
Télécharger l’outil