
Prueba de concepto de exploit para CVE-2019-9653 que demuestra ejecución remota de código no autenticada como root en dispositivos NUUO NVR a través de scripts PHP vulnerables.
NUUO Inc. es una empresa que proporciona una solución de videovigilancia centrada en video. Tienen muchos productos NVR (Grabador de video en red) para diferentes clientes con diversos requisitos. Estos NVR son sistemas de grabación de video integrados en Linux que pueden gestionar varias cámaras. Hoy en día, son utilizados en todo el mundo por muchas instituciones públicas, empresas, bancos o individuos, etc. La interfaz web de estos sistemas NVR contiene muchas vulnerabilidades críticas que pueden ser aprovechadas por atacantes no autenticados. Descubrimos que algunos scripts PHP vulnerables carecen de mecanismo de autenticación y protección de entrada, por lo que podrían ser explotados para lograr la ejecución remota de código en los dispositivos de NUUO como root.
El objetivo que probamos es la versión de firmware 2.3.x. La siguiente figura muestra la información del sistema.

Para esta vulnerabilidad, puede modificar los parámetros de la solicitud, luego reenviarlos al objetivo y cambiar el interceptor de Burpsuite de encendido a apagado. Puede ver que la máquina objetivo ha respondido con el resultado del comando en el mensaje de historial de Burpsuite, consulte la siguiente figura.
Comprobando el permiso del comando en ejecución.