
Exploit de prueba de concepto para CVE-2024-22515, que demuestra la carga arbitraria de archivos y la ejecución remota de código en Agent DVR 5.1.6.0 a través de cargas de archivos de sonido no verificadas.
En iSpyConnect.com Agent DVR 5.1.6.0, hay una falta de verificación del tipo de archivo para las cargas de archivos de sonido. Esto permite que un usuario autenticado cargue cualquier tipo de archivo a través del componente de carga de audio simplemente cambiando a todos los archivos en el diálogo de apertura de archivos.
Esta vulnerabilidad puede encadenarse con mi exploit presentado anteriormente, permitiendo tanto la carga arbitraria de archivos como la ejecución arbitraria de archivos.
Para aquellos interesados en comprender los detalles técnicos o replicar los hallazgos de seguridad en condiciones controladas, el exploit de prueba de concepto está disponible en el siguiente enlace: