
Metasploit-Modul für das Geutebrueck GCore-„Videoverwaltungssystem“. Getestet mit den Versionen 1.3.8.42 und 1.4.2.37.
Metasploit-Modul für das Geutebrueck-GCore-System zur „Videoverwaltung“. Getestet mit den Versionen 1.3.8.42 und 1.4.2.37.
Vollständige Remote-Codeausführung mit NT/System-Rechten auf Windows (Win 2012R2, Win8.1, ...) mit den installierten Geutebrueck-Produkten (GCore).
Autoren:
Dank an xorlab (https://www.xorlab.com/) für den Kaffee und die inspirierenden Ideen und Anregungen.
http://www.geutebrueck.com/en_US/product-overview-31934.html
2016-04-25 > Der Hersteller wurde kontaktiert, aber es gab keine Antwort.
2016-04-28 > Der Hersteller wurde über mehrere E-Mail-Adressen erneut kontaktiert. Der Hersteller antwortete, stellte jedoch keine Sicherheitskontaktdaten bereit.
2016-05-02 > Der Hersteller wurde erneut kontaktiert. Der Hersteller antwortete und stellte Sicherheitskontaktdaten bereit. Alle Informationen zur Schwachstelle wurden mit dem angegebenen Sicherheitskontakt geteilt.
2016-05-03 > Der Hersteller kündigte einen Patch für die Schwachstelle an.
2016-05-13 > Der Hersteller wurde kontaktiert, um den Fortschritt des Patches zu erfragen. Der Hersteller antwortete, dass die Schwachstelle behoben sei, jedoch kein Update-Mechanismus verfügbar sei. Der Offenlegungszeitplan wurde besprochen und aufgrund des fehlenden Update-Mechanismus ein erweitertes Zeitfenster festgelegt (>90 Tage).
2016-07-29 > Der Hersteller wurde kontaktiert und zum Status der Schwachstelle sowie zur Information der Kunden befragt. Keine Antwort vom Hersteller.
2016-08-19 > Der Hersteller antwortete, dass die Kunden informiert wurden und seit 2016-07-22 ein Update verfügbar ist.
2017-01-24 > Vollständige Offenlegung und Veröffentlichung des Metasploit-Moduls.

