
Эта уязвимость позволяет злоумышленнику обойти механизм предотвращения подбора учетных данных (brute-force) встроенного веб-сервера (интерфейса) более чем 60 моделей принтеров Lexmark. Эта проблема затрагивает как аутентификацию по имени пользователя и паролю, так и аутентификацию по ПИН-коду.
PoC для CVE-2023-22960, который я обнаружил. Эта уязвимость позволяет злоумышленнику обойти механизм предотвращения подбора учетных данных (brute-force) интерфейса встроенного веб-сервера всех моделей принтеров Lexmark, выпущенных до января 2023 года. Эта проблема затрагивает как аутентификацию по имени пользователя и паролю, так и по ПИН-коду.
Официальное уведомление безопасности -> https://publications.lexmark.com/publications/security-alerts/CVE-2023-22960.pdf
PoC протестирован на:
В этом видео я демонстрирую проблему, а также как написать скрипт для подбора логинов по протоколу http(s) с помощью Python.
https://www.youtube.com/watch?v=HuAqTScr_3s
Без обхода механизма предотвращения подбора паролей:

С применением обхода механизма предотвращения подбора паролей:
