
إثبات مفهوم لاستغلال CVE-2025-1338، وهي ثغرة حقن أوامر في كاميرا NUUO، مع فحص متعدد الخيوط وإخراج النتائج.
يحتوي هذا المستودع على سكربت إثبات المفهوم (PoC) لاستغلال ثغرة CVE-2025-1338 1.مقدمة عن كاميرا NUUO كاميرا NUUO هي مسجل فيديو شبكي (NVR) تنتجه شركة NUUO في مقاطعة تايوان، الصين. تُستخدم على نطاق واسع في العديد من المجالات مثل البيع بالتجزئة والنقل والتعليم والحكومة والخدمات المصرفية.
2.مقدمة عن الثغرة كاميرا NUUO 20250203 والإصدارات الأقدم تحتوي على ثغرة حقن، تنبع من حقن الأوامر في handle_config.php و debugging_center_utils_.php مع المعامل log. • أول إدراج: 16 فبراير 2025 • الإصدار المتأثر: version<=20250203 • رقم الاستغلال: CVE-2025-1338
3.الاستخدام
مثال: python CVE-2025-1338.py -f url.txt -t 100
وصف المعاملات:
-f / --file: مطلوب. المسار إلى الملف الذي يحتوي على قائمة عناوين URL المستهدفة (عنوان واحد في كل سطر، يدعم كلاً من http و https).-t / --threads: اختياري. عدد الخيوط المتزامنة للكشف. القيمة الافتراضية هي 10 (يُنصح بعدم تجاوز 200).-o / --output: اختياري. المسار إلى ملف الإخراج لحفظ النتائج. اسم الملف الافتراضي هو "nuao_rce_results.txt" (يحفظ فقط الأهداف التي تحتوي على ثغرات).-v / --version: اختياري. يعرض معلومات المساعدة الخاصة بالسكربت (نفس وظيفة --help).