
Exploit de preuve de concept pour CVE-2019-9653 démontrant une exécution de code à distance non authentifiée en tant que root sur les dispositifs NUUO NVR via des scripts PHP vulnérables.
NUUO Inc. est une société fournissant une solution de surveillance vidéo centralisée. Elle propose de nombreux produits NVR (Network Video Recorder) pour différents clients ayant des besoins variés. Ces NVR sont des systèmes d'enregistrement vidéo embarqués sous Linux capables de gérer plusieurs caméras. De nos jours, ils sont utilisés dans le monde entier par de nombreuses institutions publiques, entreprises, banques ou particuliers, etc. L'interface web de ces systèmes NVR contient de nombreuses vulnérabilités critiques pouvant être exploitées par des attaquants non authentifiés. Nous avons découvert que certains scripts PHP vulnérables manquent de mécanisme d'authentification et de protection des entrées, ce qui permet de les exploiter pour exécuter du code à distance sur les appareils NUUO en tant que root.
Version du firmware de 1.7.x à 3.3.x
Mettez à jour vers une version plus récente. La dernière version du firmware est la 3.10.x.
La cible que nous avons testée est la version 2.3.x du firmware. La figure suivante montre les informations système.

Pour cette vulnérabilité, vous pouvez modifier les paramètres de la requête, les transmettre à la cible et désactiver l'intercepteur de Burpsuite. Vous constaterez que la machine cible a renvoyé le résultat de la commande dans l'historique des messages de Burpsuite, comme illustré dans la figure suivante.
Vérification des permissions de la commande exécutée.