Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2019-9653 — Proof-of-concept-Exploit für CVE-2019-9653, der eine nicht authentifizierte Remote-Codeausführung als root auf NUUO NVR-Geräten über anfällige PHP-Skripte demonstriert. | Kitploit
Tools/GitHubGitHub/grayoneday/cve-2019-9653
Embedded-System-SicherheitIoT-SicherheitSchwachstellenanalyseExploitationWebanwendungs-ExploitationRemote-Access-Tool
GitHubgrayoneday/cve-2019-9653

CVE-2019-9653

Proof-of-concept-Exploit für CVE-2019-9653, der eine nicht authentifizierte Remote-Codeausführung als root auf NUUO NVR-Geräten über anfällige PHP-Skripte demonstriert.

Repository anzeigen
vor 7 JahrenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CVE-2019-9653

Datum

  • Offenlegung: 11.03.2019
  • Zuletzt aktualisiert: 15.03.2019

Zusammenfassung

NUUO Inc. ist ein Unternehmen, das eine videozentrierte Überwachungslösung anbietet. Sie haben viele NVR-Produkte (Network Video Recorder) für verschiedene Kunden mit unterschiedlichen Anforderungen. Diese NVRs sind Linux-eingebettete Videorekorder-Systeme, die mehrere Kameras verwalten können. Heutzutage werden sie weltweit von vielen öffentlichen Einrichtungen, Unternehmen, Banken oder Privatpersonen usw. eingesetzt. Die Weboberfläche dieser NVR-Systeme enthält viele kritische Sicherheitslücken, die von nicht authentifizierten Angreifern ausgenutzt werden können. Wir haben festgestellt, dass einige anfällige PHP-Skripte keinen Authentifizierungsmechanismus und keine Eingabeabsicherung besitzen, sodass sie ausgenutzt werden könnten, um Remote-Code-Ausführung auf NUUO-Geräten als root zu erreichen.

Bereich der betroffenen Produkte

Firmware-Version von 1.7.x bis 3.3.x

Empfehlung

Aktualisieren Sie auf eine neuere Version. Die neueste Firmware-Version ist 3.10.x.

Technische Details

Das von uns getestete Ziel ist die Firmware-Version 2.3.x. Die folgende Abbildung zeigt die Systeminformationen. image

Für diese Sicherheitslücke können Sie die Anforderungsparameter ändern, dann an das Ziel weiterleiten und den Burpsuite-Interceptor von 'on' auf 'off' schalten. Sie können feststellen, dass die Zielmaschine das Befehlsergebnis in der Burpsuite-Verlaufsnachricht zurückgegeben hat, siehe folgende Abbildung. image

Überprüfen der Berechtigung des ausgeführten Befehls. image

Entdecker

  • GrayOD ([email protected])
  • Endpoint Security Team @ NCCST (https://www.nccst.nat.gov.tw/)

Danksagung

  • Alan Chung (https://twitter.com/Se7en_5_Sec)
  • Endpoint Security Team @ NCCST (https://www.nccst.nat.gov.tw/)

Tool herunterladen