Skip to content
KitploitKITPLOIT
उपकरणब्लॉग
जमा करें
उपकरणब्लॉग
जमा करें

हैकिंग, पेनटेस्ट और साइबर सुरक्षा उपकरण आपके सुरक्षा शस्त्रागार के लिए!

Kitploit हैकिंग, साइबर सुरक्षा और पेंटेस्टिंग टूल्स की एक निर्देशिका है। कमजोरियों को खोजने, सिस्टम का विश्लेषण करने, परीक्षण को स्वचालित करने और अपनी सुरक्षा को मजबूत करने के लिए नवीनतम प्रोजेक्ट अपडेट खोजें।

··फ़ीड·संपर्क·गोपनीयता·© 2026 Kitploit

टूल निर्देशिका

श्रेणियाँ

सभी श्रेणियाँ देखें
Loading categories
CVE-2019-9653 — CVE-2019-9653 के लिए अवधारणा-प्रमाण शोषण जो NUUO NVR उपकरणों पर कमजोर PHP स्क्रिप्ट के माध्यम से रूट के रूप में अप्रमाणित दूरस्थ कोड निष्पादन प्रदर्शित करता है। | Kitploit
उपकरण/GitHubGitHub/grayoneday/cve-2019-9653
एम्बेडेड सिस्टम सुरक्षाIoT सुरक्षाभेद्यता विश्लेषणशोषणवेब एप्लिकेशन शोषणरिमोट एक्सेस टूल
GitHubgrayoneday/cve-2019-9653

CVE-2019-9653

CVE-2019-9653 के लिए अवधारणा-प्रमाण शोषण जो NUUO NVR उपकरणों पर कमजोर PHP स्क्रिप्ट के माध्यम से रूट के रूप में अप्रमाणित दूरस्थ कोड निष्पादन प्रदर्शित करता है।

रिपॉजिटरी देखें
7 साल पहलेअभी तक समीक्षित नहीं

सबसे लोकप्रिय

सभी देखें →

हमारे समुदाय द्वारा सबसे अधिक उपयोग किए जाने वाले उपकरण खोजें।

सभी उपकरण खोजें

हमारे उपकरणों का संग्रह ब्राउज़ करें

सभी उपकरण देखें →
साझा करें

CVE-2019-9653

दिनांक

  • प्रकटीकरण: 03/11/2019
  • अंतिम अद्यतन: 03/15/2019

सारांश

NUUO Inc. एक कंपनी है जो वीडियो-केंद्रित निगरानी समाधान प्रदान करती है। उनके पास विभिन्न ग्राहकों के लिए विभिन्न आवश्यकताओं के अनुसार कई NVR (नेटवर्क वीडियो रिकॉर्डर) उत्पाद हैं। ये NVR लिनक्स एम्बेडेड वीडियो रिकॉर्डिंग सिस्टम हैं जो कई कैमरों का प्रबंधन कर सकते हैं। आजकल, इनका उपयोग दुनिया भर में कई सार्वजनिक संस्थानों, कंपनियों, बैंकों या व्यक्तियों आदि द्वारा किया जाता है। इन NVR प्रणालियों के वेब इंटरफ़ेस में कई महत्वपूर्ण कमजोरियाँ हैं जिनका अनधिकृत हमलावर द्वारा दुरुपयोग किया जा सकता है। हमने पाया कि कुछ कमजोर PHP स्क्रिप्ट्स में प्रमाणीकरण तंत्र और इनपुट सुरक्षा का अभाव है, इस प्रकार उनका दुरुपयोग कर NUUO के उपकरणों पर रूट के रूप में रिमोट कोड निष्पादन प्राप्त किया जा सकता है।

प्रभावित उत्पाद की सीमा

फर्मवेयर संस्करण 1.7.x से 3.3.x तक

सुझाव

नए संस्करण में अपडेट करें। नवीनतम फर्मवेयर संस्करण 3.10.x है।

तकनीकी विवरण

हमने जिस लक्ष्य का परीक्षण किया वह फर्मवेयर संस्करण 2.3.x है। निम्नलिखित चित्र सिस्टम जानकारी दिखाता है। चित्र

इस कमजोरी के लिए, आप अनुरोध पैरामीटर को संशोधित कर सकते हैं, फिर लक्ष्य पर अग्रेषित कर सकते हैं और Burpsuite इंटरसेप्टर को ऑन से ऑफ कर सकते हैं। आप पाएंगे कि लक्ष्य मशीन ने Burpsuite इतिहास संदेश में कमांड परिणाम का उत्तर दिया है, निम्नलिखित चित्र देखें। चित्र

चल रहे कमांड की अनुमति की जाँच करना। चित्र

खोजकर्ता

  • GrayOD ([email protected])
  • एंडपॉइंट सुरक्षा टीम @ NCCST (https://www.nccst.nat.gov.tw/)

आभार

  • Alan Chung (https://twitter.com/Se7en_5_Sec)
  • एंडपॉइंट सुरक्षा टीम @ NCCST (https://www.nccst.nat.gov.tw/)

टूल डाउनलोड करें