这是我发现的 CVE-2023-22960 的 PoC。该漏洞允许攻击者绕过所有固件版本在 2023 年 1 月之前发布的 Lexmark 打印机型号的嵌入式 Web 服务器界面的凭据暴力破解防护机制。该问题同时影响用户名-密码和 PIN 认证。
官方安全公告 -> https://publications.lexmark.com/publications/security-alerts/CVE-2023-22960.pdf
PoC 测试对象:
在本视频中,我演示了该问题以及如何使用 Python 编写 http(s) 登录暴力破解脚本。
https://www.youtube.com/watch?v=HuAqTScr_3s
未使用暴力破解防护绕过:

应用暴力破解防护绕过:
