Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
工具/GitHubGitHub/redr0nin/cve-2026-63563
密码攻击漏洞分析漏洞利用Web应用程序漏洞利用数据泄露硬件与物联网安全
GitHubredr0nin/cve-2026-63563

CVE-2026-63563

夏普 MX/BP 多功能打印机上的未认证通讯录修改

查看仓库
1156天前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

CVE-2026-63563 - Sharp MX/BP 多功能打印机上的未认证通讯录修改

厂商公告: Sharp 产品安全公告 2026-004(发布于 2026 年 7 月 31 日)

概要

Sharp MX/BP 系列多功能打印机在默认配置下通过设备 Web 界面暴露通讯录,且无需任何认证。远程未认证攻击者可以查看并修改已配置的扫描目标(如 SMB 网络文件夹、FTP、桌面和电子邮件),而无需知道或替换存储的凭据。

存在两个主要的攻击向量,分别导致:

  1. 凭据窃取:将现有扫描目标重定向到攻击者控制的基础设施,导致打印机使用存储的账户向该基础设施进行认证(前提是设备联网)。
  2. 静默文档窃取:攻击者控制的电子邮件地址可以被添加到现有目标旁边,从而在正常投递不受干扰的情况下,获取每一份扫描文档的副本。

两者都源于同一个根本原因:出厂配置中未强制启用设备网页的密码保护。

受影响型号

测试期间确认的型号:MX-3071、MX-M3070、BP-70C45。该行为在 MX 和 BP 系列型号中普遍一致。Sharp 的公告列出了完整的受影响型号和固件列表。

技术细节

通讯录暴露

访问 /addressbook.html 即可在无任何认证提示的情况下返回设备的通讯录。仅此一点就会泄露内部电子邮件地址,并且通常会泄露内部 SMB 路径和主机名。

无需认证即可返回的通讯录列表

打开一个条目会显示目标类型以及哪个目标被设为默认。选择 网络文件夹 标签页会显示预填的网络路径、用户名以及一个掩码密码字段。凭据材料保留在服务器端,编辑路径时不会被清除,因此无需提供或知道密码即可更改路径。

通讯录条目,网络文件夹被设置为默认目标

网络文件夹标签页显示预填的企业凭据

凭据窃取

由于存储的凭据在路径被修改后仍然保留,攻击者可以将网络文件夹目标指向一个恶意 SMB 共享。下一次用户扫描时,打印机将使用存储的账户向攻击者的主机进行出站认证:

从打印机捕获的扫描服务账户 NTLMv2-SSP 哈希

外部场景下,这会生成一个 NTLMv2 哈希,根据密码长度可能可以被破解。内部场景下则更严重:Responder 配合中继工具可以将该凭据材料直接传递给未启用 SMB 签名的主机,从而无需破解任何内容。根据绑定到扫描目标的服务账户的权限,这可以升级为整个域被攻陷,而且这一技术已被同事们确认并实际使用。

同样的模式也适用于 FTP 和 桌面 标签页。存储的凭据会保留,目标 IP 或路径可以被重写。

通过电子邮件目标进行静默后门

修改路径并非没有代价:它会破坏实际投递,因此用户发现扫描件未到达的窗口时间有限。

电子邮件变体则避免了这一点。如果某个条目将网络文件夹设置为默认目标,攻击者可以在 电子邮件 标签页下添加一个电子邮件地址,并将其同样标记为默认。

攻击者电子邮件地址在电子邮件标签页下添加并标记为默认

现在两个目标同时位于该条目上,且都被标记为默认:

条目显示恶意电子邮件地址与原始网络文件夹并存

扫描件仍会继续到达预期的 SMB 共享,同时攻击者会收到每份文档的副本。这种方式无法获取凭据,但用户不会看到任何功能上的变化指示。如果对每一条通讯录条目重复此操作,就会在整个组织范围内对文档流转留下后门。

扫描文档被投递到攻击者控制的邮箱

概念验证

  1. 浏览到 https://<printer>/addressbook.html — 不会请求任何认证。内部电子邮件地址和 SMB 路径可见。
  2. 打开任意通讯录条目,注意被标记为 设置为默认使用 的目标。
  3. 选择 网络文件夹 标签页。路径、用户名以及存储的(掩码)密码均已预填。
  4. 将网络文件夹路径更改为攻击者控制的 SMB 共享并保存。无需密码。
  5. 运行 Responder(如果在内部,配合中继工具),等待下一次扫描。打印机将使用存储的账户进行出站认证。
  6. 或者,在 电子邮件 标签页上,添加攻击者地址,勾选 设置为默认使用,然后保存。扫描文档将同时投递到原始网络文件夹和攻击者。

披露时间线

日期事件
2026 年 2 月向 Sharp 报告问题,附有描述和概念验证
2026 年 3 月Sharp 确认了这些漏洞
2026 年 7 月 31 日Sharp 发布公告/公开披露
下载工具