
Exploit de prova de conceito para CVE-2019-9653 demonstrando execução remota de código não autenticada como root em dispositivos NUUO NVR através de scripts PHP vulneráveis.
A NUUO Inc. é uma empresa que fornece uma solução de vigilância centrada em vídeo. Eles possuem muitos produtos NVR (Gravador de Vídeo em Rede) para diferentes clientes com vários requisitos. Esses NVRs são sistemas de gravação de vídeo embarcados Linux que podem gerenciar várias câmeras. Atualmente, eles são usados mundialmente por muitas instituições públicas, empresas, bancos ou indivíduos, etc. A interface web desses sistemas NVR contém muitas vulnerabilidades críticas que podem ser abusadas por atacantes não autenticados. Descobrimos que alguns scripts PHP vulneráveis carecem de mecanismo de autenticação e proteção de entrada, portanto, poderiam ser abusados para alcançar execução remota de código nos dispositivos NUUO como root.
Versão de firmware de 1.7.x até 3.3.x
Atualize para uma versão mais recente. A versão de firmware mais recente é 3.10.x.
O alvo que testamos é a versão de firmware 2.3.x. A figura a seguir mostra as informações do sistema.

Para esta vulnerabilidade, você pode modificar os parâmetros da requisição, então encaminhá-la ao alvo e desligar o interceptor do Burpsuite. Você pode ver que a máquina alvo respondeu com o resultado do comando na mensagem de histórico do Burpsuite, conforme a figura a seguir.
Verificando a permissão de execução do comando.