CVE-2018-9995
TBK DVR4104 और DVR4216 डिवाइस, साथ ही Novo, CeNova, QSee, Pulnix, XVR 5 in 1, Securus, Night OWL, DVR Login, HVR Login और MDVR Login, जो मूल TBK DVR4104 और...
- प्रकाशित
- 10 अप्रैल 2018
- अद्यतन
- 5 अग॰ 2024
- सीएनए असाइन करना
- mitre
- साक्ष्य देखे गए
- 2 मई 2018
प्राथमिक सीवीएसएस
nvd · CVSS 3.0
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hउच्च · अगले 30 दिन
- प्रतिशत
- 99.2%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
TBK DVR4104 और DVR4216 डिवाइस, साथ ही Novo, CeNova, QSee, Pulnix, XVR 5 in 1, Securus, Night OWL, DVR Login, HVR Login और MDVR Login, जो मूल TBK DVR4104 और DVR4216 श्रृंखला के री-ब्रांडेड संस्करण चलाते हैं, दूरस्थ हमलावरों को "Cookie: uid=admin" हेडर के माध्यम से प्रमाणीकरण को बायपास करने की अनुमति देते हैं, जैसा कि device.rsp?opt=user&cmd=list अनुरोध द्वारा प्रदर्शित किया गया है, जो प्रतिक्रिया में JSON डेटा के भीतर क्रेडेंशियल प्रदान करता है।
स्रोत
26- CVE-2018-9995-rsएक्सप्लॉइट
CVE-2018-9995 का POC रस्ट में लिखा गया।
- CVE-2018-9995_dvr_credentialsएक्सप्लॉइट
CVE-2018-9995 के लिए Python शोषण जो कमजोर वेब इंटरफेस पर प्रमाणीकरण बायपास करके उजागर DVR क्रेडेंशियल प्राप्त करता है।
- CVE-2018-9995एक्सप्लॉइट
CVE-2018-9995 के लिए शोषण, DVR/NVR उपकरणों में कमजोरी को लक्षित करके क्रेडेंशियल प्राप्त करना।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।