Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
ConceptronicIPCam_MultipleVulnerabilities — [CVE-2018-6407 & CVE-2018-6408] Conceptronic IPCam प्रशासन पैनल CSRF और Denial of Service | Kitploit
उपकरण/GitHubGitHub/dreadlocked/conceptronicipcam_multiplevulnerabilities
IoT सुरक्षाभेद्यता विश्लेषणशोषणवेब एप्लिकेशन शोषण
GitHubdreadlocked/conceptronicipcam_multiplevulnerabilities

ConceptronicIPCam_MultipleVulnerabilities

[CVE-2018-6407 & CVE-2018-6408] Conceptronic IPCam प्रशासन पैनल CSRF और Denial of Service

रिपॉजिटरी देखें

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें
968 साल पहलेअभी तक समीक्षित नहीं

कॉन्सेप्ट्रॉनिक आईपी कैमरों में 0.61.X वेब फर्मवेयर के साथ कई कमजोरियाँ।

CSRF और डिनायल ऑफ सर्विस (DoS) कमजोरियाँ कॉन्सेप्ट्रॉनिक आईपी कैमरों में पाई गई हैं।

CVEविवरण
CVE-2018-6407अनधिकृत रिमोट डिनायल ऑफ सर्विस (DoS) कमजोरी
CVE-2018-6408CSRF जो एडमिन उपयोगकर्ता क्रेडेंशियल बदलने या नया उपयोगकर्ता बनाने की अनुमति देता है

0. परिचय

कॉन्सेप्ट्रॉनिक कैमरे ध्वनि और वीडियो रिकॉर्ड करने और उसे नेटवर्क पर स्ट्रीम करने में सक्षम हैं। वर्तमान में इस प्रकार के आईपी कैमरे घरेलू और पेशेवर वातावरण में मुख्यतः नियंत्रण और सुरक्षा उद्देश्यों के लिए उपयोग किए जाते हैं। दो अलग-अलग सॉफ्टवेयर फर्मवेयर पर दो कमजोरियाँ पाई गईं, और संभवतः ये बाजार में मौजूद हर फर्मवेयर पर मौजूद हैं (विक्रेता द्वारा अभी तक पुष्टि नहीं की गई है)। पहली कमजोरी कैमरे द्वारा रिकॉर्ड की गई ध्वनि, वीडियो और ऑडियो की गोपनीयता और अखंडता को प्रभावित करती है; दूसरी कैमरे द्वारा रिकॉर्ड किए गए वीडियो और ऑडियो की उपलब्धता को प्रभावित करती है, जिससे भौतिक सुरक्षा संबंधी समस्याएं उत्पन्न होती हैं। एक हमलावर केवल उनका आईपी जानकर इन कैमरों को दूरस्थ रूप से नीचे ला सकता है।

परीक्षण किए गए मॉडल:

कैमरा मॉडलसिस्टम फर्मवेयरवेब फर्मवेयर
CIPCAMPTIWL V300.30.01.0047P30.61.30.21
CIPCAM1080PTIWL00.10.01.0039P2-

1. users.cgi पर क्रॉस-साइट रिक्वेस्ट फोर्जरी (CSRF)

प्रत्येक अनुरोध CSRF टोकन या किसी अन्य CSRF सुरक्षा के अभाव के कारण क्रॉस-साइट रिक्वेस्ट फोर्जरी के लिए असुरक्षित है। विशेष रूप से संवेदनशील GET अनुरोध हैं:

root@kitploit:~
/hy-cgi/user.cgi?cmd=edituser&at_username=admin&at_newpassword=new_password&at_newrolename=admin&at_userid=10001

जो पुराना पासवर्ड प्रदान किए बिना एडमिनिस्ट्रेटर पासवर्ड बदलने की अनुमति देता है। एक हमलावर पीड़ित को एक ऐसे पेज पर जाने के लिए प्रेरित करके इस कमजोरी का शोषण कर सकता है जो उसके ब्राउज़र को इस URL पर अनुरोध करने के लिए मजबूर करता है।

root@kitploit:~
/hy-cgi/user.cgi?cmd=adduser&at_username=admin2&at_password=admin2&at_rolename=admin

एक नया एडमिनिस्ट्रेटर उपयोगकर्ता बनाने की अनुमति देता है।

इसके अलावा, विशेष परिस्थितियों में, एक हमलावर पीड़ित के वर्तमान उपयोगकर्ता पासवर्ड को सादे पाठ में देखने के लिए

root@kitploit:~
/hy-cgi/user.cgi?cmd=checkuserinfo

पर कमजोरी का शोषण कर सकता है।

क्रेडेंशियल प्राप्त करने का अर्थ है कि एक हमलावर कैमरे के वीडियो और ऑडियो स्ट्रीमिंग तक पहुंच सकता है।

CVSSस्कोरCVSS विवरण
37.2AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:N/A:N/E:F/RL:U/RC:C

2. अप्रमाणित डिनायल ऑफ सर्विस (DoS)।

बड़े बॉडी वाला POST अनुरोध

root@kitploit:~
/hy-cgi/device.cgi?cmd=searchlandevice

आईपी कैमरे पर क्रैश का कारण बनता है जो सिस्टम को पूरी तरह से फ्रीज कर देता है, जिससे यह दुर्गम हो जाता है।

वास्तव में, कोई भी POST अनुरोध एक अज्ञात मिडलवेयर द्वारा संभाला जाता है जो क्रैश के लिए जिम्मेदार है।

कैमरे को क्रैश करने से, यह तुरंत वीडियो और ऑडियो स्ट्रीमिंग भेजना/रिकॉर्ड करना बंद कर देता है।

CVSSस्कोरCVSS विवरण
38.6AV:N/AC:L/PR:N/UI:N/S:C/C:N/I:H/A:N

3. एक्सप्लॉइट्स।

इस रेपो में उन कमजोरियों के लिए दो एक्सप्लॉइट प्रदान किए गए हैं, केवल परीक्षण उद्देश्यों के लिए।

4. शोधकर्ता।

Gonzalo Garcia Leon

टूल डाउनलोड करें