
Uma vulnerabilidade de extração de dados não autenticada em impressoras Kyocera, que permite a recuperação de senhas em texto claro do catálogo de endereços e de senhas de domínio associado.
Uma vulnerabilidade de extração de dados não autenticada em impressoras Kyocera, que permite a recuperação de senhas de lista de endereços e de domínio em texto claro.
Em 2021, durante um teste de penetração, eu estava mexendo no aplicativo cliente thick da Kyocera usado para administrar impressoras remotamente. Ao fazer proxy do tráfego do aplicativo, descobri que a API SOAP da Kyocera na porta 9091/TCP não tratava adequadamente a autenticação ao realizar ações sensíveis. As MFPs da Kyocera podem ser configuradas com credenciais de bind para domínios da empresa, credenciais FTP, credenciais de compartilhamento de arquivos, etc. Sem autenticação, é possível recuperar todas as credenciais armazenadas pela MFP, em texto claro. Meu artigo completo pode ser encontrado no blog da Rapid7: https://www.rapid7.com/blog/post/2022/03/29/cve-2022-1026-kyocera-net-view-address-book-exposure/
Acredito que isso não foi corrigido em todos os modelos atualmente e permanece como um 0-day, apesar dos relatos ao fornecedor. Só consegui testar em alguns modelos identificados ao longo dos anos, mas sempre que encontro uma impressora Kyocera, isso ainda funciona. O script Python conecta-se à MFP na porta TCP 9091 e emite uma solicitação SOAP para criar uma nova exportação da lista de endereços. A impressora responde com o número do objeto da lista de endereços, e então o script aguarda alguns segundos enquanto a lista está sendo criada. Finalmente, a lista é recuperada através de outra solicitação SOAP. Dentro da lista, você encontrará todas as credenciais configuradas em texto claro. Sinta-se à vontade para enviar um PR com uma análise melhorada, pois nunca voltei para embelezar a saída ou o processo do exploit.
python3 getKyoceraCreds.py <printerip>