
Upload arbitrario di file non autenticato sull'admin web Honeywell PD45 (firmware F10.19.010040–prima di F10.22.030745) che porta a RCE. PoC Python di check/exploit
PoC in Python 3 per CVE-2026-13249 — interfaccia di gestione web della stampante industriale Honeywell PD45.
CVE-2026-13249 — Il firmware dalla versione F10.19.010040 fino a prima di F10.22.030745 espone un caricamento arbitrario di file non autenticato sull'interfaccia web di amministrazione HTTPS della stampante (CWE-306, CWE-434, CWE-78). Gli attaccanti possono caricare file controllati dall'attaccante che potrebbero essere eseguiti come comandi sul dispositivo (RCE). CVSS 9.8 Critico (AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H). Correzione: aggiornare a F10.22.030745 o versione successiva; limitare l'accesso all'interfaccia web alle reti di gestione fidate.
Pagina PoC: https://pocbit.org/pocs/cve-2026-13249
Fornitore: avvisi di sicurezza dei prodotti Honeywell
Catalogo: https://pocbit.org/pocs/
| Prodotto | Stampante industriale Honeywell PD45 |
| Firmware interessato | ≥ F10.19.010040 e < F10.22.030745 |
| Firmware corretto | F10.22.030745 |
| Interfaccia | Gestione web (HTTPS, credenziali predefinite documentate come itadmin / pass per flussi autenticati) |
| Impatto | Caricamento non autenticato → RCE |
L'avviso pubblico di Honeywell non pubblica l'URI esatto del caricamento non autenticato. Questo PoC identifica il dispositivo e il firmware, facoltativamente raccoglie i form multipart sotto /Manage/ e /Services/, e supporta --upload-url dalla propria cattura su un'unità di laboratorio.
pip install -r requirements.txt
python poc.py -u https://10.10.10.50 --mode check
python poc.py -u https://10.10.10.50 --mode check --upload-probe
python poc.py -u https://10.10.10.50 --mode exploit \
--upload-url "https://10.10.10.50/..." --field file \
--verify-url "https://10.10.10.50/pocbit_13249.txt"
python poc.py --list targets.example.txt --mode check -j 8
title="Honeywell" && body="PD45"
ssl.cert.subject.cn="PD45"
Test autorizzati su stampanti di vostra proprietà o per le quali avete esplicita autorizzazione alla valutazione. --upload-probe / --mode exploit scrivono dati sul dispositivo di destinazione.