
Proof-of-concept-Exploit für CVE-2019-9653, der eine nicht authentifizierte Remote-Codeausführung als root auf NUUO NVR-Geräten über anfällige PHP-Skripte demonstriert.
NUUO Inc. ist ein Unternehmen, das eine videozentrierte Überwachungslösung anbietet. Sie haben viele NVR-Produkte (Network Video Recorder) für verschiedene Kunden mit unterschiedlichen Anforderungen. Diese NVRs sind Linux-eingebettete Videorekorder-Systeme, die mehrere Kameras verwalten können. Heutzutage werden sie weltweit von vielen öffentlichen Einrichtungen, Unternehmen, Banken oder Privatpersonen usw. eingesetzt. Die Weboberfläche dieser NVR-Systeme enthält viele kritische Sicherheitslücken, die von nicht authentifizierten Angreifern ausgenutzt werden können. Wir haben festgestellt, dass einige anfällige PHP-Skripte keinen Authentifizierungsmechanismus und keine Eingabeabsicherung besitzen, sodass sie ausgenutzt werden könnten, um Remote-Code-Ausführung auf NUUO-Geräten als root zu erreichen.
Firmware-Version von 1.7.x bis 3.3.x
Aktualisieren Sie auf eine neuere Version. Die neueste Firmware-Version ist 3.10.x.
Das von uns getestete Ziel ist die Firmware-Version 2.3.x. Die folgende Abbildung zeigt die Systeminformationen.

Für diese Sicherheitslücke können Sie die Anforderungsparameter ändern, dann an das Ziel weiterleiten und den Burpsuite-Interceptor von 'on' auf 'off' schalten. Sie können feststellen, dass die Zielmaschine das Befehlsergebnis in der Burpsuite-Verlaufsnachricht zurückgegeben hat, siehe folgende Abbildung.
Überprüfen der Berechtigung des ausgeführten Befehls.