Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2019-9653 — Exploit de preuve de concept pour CVE-2019-9653 démontrant une exécution de code à distance non authentifiée en tant que root sur les dispositifs NUUO NVR via des scripts PHP vulnérables. | Kitploit
Outils/GitHubGitHub/grayoneday/cve-2019-9653
Sécurité des Systèmes EmbarquésSécurité IoTAnalyse des VulnérabilitésExploitationExploitation d'Applications WebOutil d'Accès à Distance
GitHubgrayoneday/cve-2019-9653

CVE-2019-9653

Exploit de preuve de concept pour CVE-2019-9653 démontrant une exécution de code à distance non authentifiée en tant que root sur les dispositifs NUUO NVR via des scripts PHP vulnérables.

Voir le dépôt
il y a 7 ansPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

CVE-2019-9653

Date

  • Divulgation : 03/11/2019
  • Dernière mise à jour : 03/15/2019

Résumé

NUUO Inc. est une société fournissant une solution de surveillance vidéo centralisée. Elle propose de nombreux produits NVR (Network Video Recorder) pour différents clients ayant des besoins variés. Ces NVR sont des systèmes d'enregistrement vidéo embarqués sous Linux capables de gérer plusieurs caméras. De nos jours, ils sont utilisés dans le monde entier par de nombreuses institutions publiques, entreprises, banques ou particuliers, etc. L'interface web de ces systèmes NVR contient de nombreuses vulnérabilités critiques pouvant être exploitées par des attaquants non authentifiés. Nous avons découvert que certains scripts PHP vulnérables manquent de mécanisme d'authentification et de protection des entrées, ce qui permet de les exploiter pour exécuter du code à distance sur les appareils NUUO en tant que root.

Périmètre des produits concernés

Version du firmware de 1.7.x à 3.3.x

Recommandation

Mettez à jour vers une version plus récente. La dernière version du firmware est la 3.10.x.

Détails techniques

La cible que nous avons testée est la version 2.3.x du firmware. La figure suivante montre les informations système. image

Pour cette vulnérabilité, vous pouvez modifier les paramètres de la requête, les transmettre à la cible et désactiver l'intercepteur de Burpsuite. Vous constaterez que la machine cible a renvoyé le résultat de la commande dans l'historique des messages de Burpsuite, comme illustré dans la figure suivante. image

Vérification des permissions de la commande exécutée. image

Découvreur

  • GrayOD ([email protected])
  • Équipe de sécurité des endpoints @ NCCST (https://www.nccst.nat.gov.tw/)

Remerciements

  • Alan Chung (https://twitter.com/Se7en_5_Sec)
  • Équipe de sécurité des endpoints @ NCCST (https://www.nccst.nat.gov.tw/)

Télécharger l’outil