Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
CVE-2019-9653 | Kitploit
도구/GitHubGitHub/grayoneday/cve-2019-9653
Embedded Systems SecurityIoT SecurityVulnerability AnalysisExploitationWeb Application ExploitationRemote Access Tool
GitHubgrayoneday/cve-2019-9653

CVE-2019-9653

저장소 보기
7년 전아직 검토되지 않음

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

CVE-2019-9653

날짜

  • 공개일: 03/11/2019
  • 최종 업데이트: 03/15/2019

요약

NUUO Inc.는 비디오 중심 감시 솔루션을 제공하는 회사입니다. 다양한 요구 사항을 가진 고객들을 위해 여러 NVR(Network Video Recorder) 제품을 보유하고 있습니다. 이 NVR들은 여러 대의 카메라를 관리할 수 있는 Linux 임베디드 영상 녹화 시스템입니다. 현재 전 세계의 많은 공공 기관, 기업, 은행, 개인 등에서 널리 사용되고 있습니다. 이 NVR 시스템의 웹 인터페이스에는 인증되지 않은 공격자가 악용할 수 있는 많은 치명적인 취약점이 포함되어 있습니다. 일부 취약한 PHP 스크립트에는 인증 메커니즘과 입력 보호 기능이 부재하여, 이를 악용하면 NUUO 장치에서 root 권한으로 원격 코드 실행을 달성할 수 있음을 발견했습니다.

영향을 받는 제품 범위

  • 펌웨어 버전 1.7.x ~ 3.3.x

권고 사항

최신 버전으로 업데이트하십시오. 최신 펌웨어 버전은 3.10.x입니다.

기술적 세부 사항

테스트 대상은 펌웨어 버전 2.3.x입니다. 다음 그림은 시스템 정보를 보여줍니다. image

이 취약점의 경우 요청 매개변수를 수정한 후 대상으로 전달하고 Burpsuite 인터셉터를 on에서 off로 전환하면, 대상 머신이 명령 실행 결과를 응답한 것을 Burpsuite 히스토리 메시지에서 확인할 수 있습니다. 다음 그림을 참조하십시오. image

실행 중인 명령의 권한을 확인합니다. image

발견자

  • GrayOD ([email protected])
  • Endpoint Security Team @ NCCST (https://www.nccst.nat.gov.tw/)

감사의 글

  • Alan Chung (https://twitter.com/Se7en_5_Sec)
  • Endpoint Security Team @ NCCST (https://www.nccst.nat.gov.tw/)
도구 다운로드