
Exploit proof-of-concept per CVE-2019-9653 che dimostra l'esecuzione remota di codice non autenticata come root su dispositivi NUUO NVR tramite script PHP vulnerabili.
NUUO Inc. è un'azienda che fornisce una soluzione di sorveglianza video-centrica. Hanno molti prodotti NVR (Network Video Recorder) per diversi clienti con vari requisiti. Questi NVR sono sistemi di registrazione video embedded Linux in grado di gestire diverse telecamere. Al giorno d'oggi sono utilizzati in tutto il mondo da molte istituzioni pubbliche, aziende, banche o privati, ecc. L'interfaccia web di questi sistemi NVR contiene molte vulnerabilità critiche che possono essere sfruttate da attaccanti non autenticati. Abbiamo scoperto che alcuni script PHP vulnerabili mancano di meccanismi di autenticazione e protezione degli input, quindi potrebbero essere sfruttati per ottenere l'esecuzione remota di codice sui dispositivi NUUO come root.
Versione del firmware da 1.7.x a 3.3.x
Aggiornare a una versione più recente. L'ultima versione del firmware è la 3.10.x.
Il target che abbiamo testato è la versione del firmware 2.3.x. La figura seguente mostra le informazioni di sistema.

Per questa vulnerabilità, è possibile modificare i parametri della richiesta, inoltrarla al target e disattivare l'interceptor di Burpsuite. Si può notare che la macchina target ha risposto con il risultato del comando nel messaggio della cronologia di Burpsuite, come mostrato nella figura seguente.
Verifica dei permessi del comando eseguito.