
CVE-2024-22515 的概念验证漏洞利用程序,演示了如何通过未经验证的声音文件上传,在 Agent DVR 5.1.6.0 中实现任意文件上传和远程代码执行。
在 iSpyConnect.com Agent DVR 5.1.6.0 中,声音文件上传缺乏对文件类型的验证。这允许已认证用户只需在文件打开对话框中切换为所有文件,即可通过上传音频组件上传任何文件类型。
此漏洞可与我之前提交的漏洞利用程序进行链式利用,从而实现任意文件上传和任意文件执行。
有兴趣了解技术细节或在受控条件下复现安全发现的读者,可通过以下链接获取概念验证漏洞利用程序: