
CVE-2019-9653 के लिए अवधारणा-प्रमाण शोषण जो NUUO NVR उपकरणों पर कमजोर PHP स्क्रिप्ट के माध्यम से रूट के रूप में अप्रमाणित दूरस्थ कोड निष्पादन प्रदर्शित करता है।
NUUO Inc. एक कंपनी है जो वीडियो-केंद्रित निगरानी समाधान प्रदान करती है। उनके पास विभिन्न ग्राहकों के लिए विभिन्न आवश्यकताओं के अनुसार कई NVR (नेटवर्क वीडियो रिकॉर्डर) उत्पाद हैं। ये NVR लिनक्स एम्बेडेड वीडियो रिकॉर्डिंग सिस्टम हैं जो कई कैमरों का प्रबंधन कर सकते हैं। आजकल, इनका उपयोग दुनिया भर में कई सार्वजनिक संस्थानों, कंपनियों, बैंकों या व्यक्तियों आदि द्वारा किया जाता है। इन NVR प्रणालियों के वेब इंटरफ़ेस में कई महत्वपूर्ण कमजोरियाँ हैं जिनका अनधिकृत हमलावर द्वारा दुरुपयोग किया जा सकता है। हमने पाया कि कुछ कमजोर PHP स्क्रिप्ट्स में प्रमाणीकरण तंत्र और इनपुट सुरक्षा का अभाव है, इस प्रकार उनका दुरुपयोग कर NUUO के उपकरणों पर रूट के रूप में रिमोट कोड निष्पादन प्राप्त किया जा सकता है।
फर्मवेयर संस्करण 1.7.x से 3.3.x तक
नए संस्करण में अपडेट करें। नवीनतम फर्मवेयर संस्करण 3.10.x है।
हमने जिस लक्ष्य का परीक्षण किया वह फर्मवेयर संस्करण 2.3.x है। निम्नलिखित चित्र सिस्टम जानकारी दिखाता है।

इस कमजोरी के लिए, आप अनुरोध पैरामीटर को संशोधित कर सकते हैं, फिर लक्ष्य पर अग्रेषित कर सकते हैं और Burpsuite इंटरसेप्टर को ऑन से ऑफ कर सकते हैं। आप पाएंगे कि लक्ष्य मशीन ने Burpsuite इतिहास संदेश में कमांड परिणाम का उत्तर दिया है, निम्नलिखित चित्र देखें।
चल रहे कमांड की अनुमति की जाँच करना।