
iSpyConnect.com Agent DVR 5.1.6.0 содержит уязвимость, которая позволяет перенаправлять файл, запускаемый командами оповещений. Изменение может позволить функции команд запускать любой файл в системе с правами контекста программы (по умолчанию root). Это делается путём редактирования пути параметра EXE в резервном файле objects.xml для создания изменённого файла objects.xml, который затем можно восстановить через панель управления. Восстановленная панель управления сохранит новый путь, указанный в файле objects.xml, который затем может быть запущен командами оповещений.
Эту атаку можно объединить с дополнительной CVE, которую я отправлю и которая включает уязвимость произвольной загрузки файлов. Объединив эти две уязвимости, любой произвольный файл может быть загружен и удалённо выполнен аутентифицированным пользователем.
Для получения подробных технических сведений или воспроизведения результатов исследования в контролируемой среде обратитесь к эксплойту proof-of-concept, доступному по ссылке: