入侵监控设备最新漏洞附Poc工具【厉害了】

2018 年 5 月 8 日 黑白之道 T0reAd


夏天到了,各位帅哥靓女都换上了清凉的夏装,但是,你知道吗,你身边的摄像头正在悄悄泄露你的隐私...据外媒报道,一位阿根廷黑客在5月发布了一款功能强大的新型黑客工具,可以轻松提取各种厂商的DVR的明文凭证,授予攻击者访问权限,并且可以随意查看录制的视频

具体是什么样呢?下面跟随华盟君一起去看一看

利用谷歌搜索可以搜出很多内容

 

用钟馗之眼搜素的结果发现相关设备有数十万之多


 


受影响的设备有:

Novo
CeNova
QSee
Pulnix
XVR 5 in 1 (title: "XVR Login")
Securus,  - Security. Never Compromise !! - 
Night OWL
DVR Login
HVR Login
MDVR Login

华盟君找了几个网站测试了一下,发现真的存在漏洞,非常可怕~
 
 

EXP:
这个名为 getDVR_Credentials 的工具是 CVE-2018-9995 的概念验证(Proof-of-Concept, PoC),它是 Fernandez 在上月初发现的一个安全漏洞。通过使用 “Cookie:uid = admin” 的 Cookie 标头来访问特定 DVR 的控制面板,DVR 将以明文形式响应设备的管理员凭证。整个开发过程足够小,甚至通过一条微博就能够发布。

利用:

	$> curl "http://<dvr_host>:<port>/device.rsp?opt=user&cmd=list" -H "Cookie: uid=admin"


附上工具链接:
https://github.com/ezelf/CVE-2018-9995_dvr_credentials

 
部分代码注释了一下,所以显示有些问题,但还是不影响使用~
请勿用于非法使用!


昨天晚上没事玩了一下,拿到了很多登陆权限,提供一个大家看看?

只提供一小时,公众号可以回复   “华盟CVE-2018-9995”,  


如果大家遇到什么不懂的地方,欢迎进群提问

你可能喜欢

弱密码摄像头批量入侵

【深入报道】破解摄像头,北京都抓谁了?

【原创】物联网络摄像头变网络僵尸的过程

登录查看更多
4

相关内容

黑客(Hacker,台湾译作「骇客」)广义上指在计算机科学,编程以及设计领域有高度理解力的人。 然而,人们通常对黑客一词的理解都是取其狭义的涵义,即信息安全领域的黑客: 未经许可入侵他人系统并窃取数据信息等的可以视为 黑帽黑客,也可取侩客 cracker 的涵义。
而主要从事安全检测,系统调试,技术研究的安全从业者可称为 白帽黑客
还有一种存在称为「脚本小子」,往往冒充黑客也常被人误认为是「黑客」,其实是利用一些现有的工具或者程序达到入侵或破解等目的,然而其知识储备以及对技术的理解力却完全不符合广义黑客的标准,甚至不及狭义黑客标准。
深度神经网络实时物联网图像处理,241页pdf
专知会员服务
76+阅读 · 2020年3月15日
【机器学习课程】Google机器学习速成课程
专知会员服务
162+阅读 · 2019年12月2日
Keras作者François Chollet推荐的开源图像搜索引擎项目Sis
专知会员服务
29+阅读 · 2019年10月17日
手把手教你用Python做一个哄女友神器,小白可上手
网易智能菌
5+阅读 · 2019年6月15日
Kali Linux 渗透测试:密码攻击
计算机与网络安全
15+阅读 · 2019年5月13日
基于Web页面验证码机制漏洞的检测
FreeBuf
7+阅读 · 2019年3月15日
百度开源项目OpenRASP快速上手指南
黑客技术与网络安全
5+阅读 · 2019年2月12日
已删除
AI科技评论
4+阅读 · 2018年8月12日
TensorFlow、Caffe、Torch 三大深度学习框架被存在安全漏洞
资源 | 适合AI新手的9款人工智能开源软件
AI100
3+阅读 · 2017年11月13日
这位程序员为什么要弃用Facebook?
CSDN
5+阅读 · 2017年7月14日
A Survey on Bayesian Deep Learning
Arxiv
60+阅读 · 2020年7月2日
Deep Learning for Deepfakes Creation and Detection
Arxiv
6+阅读 · 2019年9月25日
Viewpoint Estimation-Insights & Model
Arxiv
3+阅读 · 2018年7月3日
Arxiv
13+阅读 · 2018年4月18日
Arxiv
7+阅读 · 2018年1月31日
VIP会员
相关资讯
手把手教你用Python做一个哄女友神器,小白可上手
网易智能菌
5+阅读 · 2019年6月15日
Kali Linux 渗透测试:密码攻击
计算机与网络安全
15+阅读 · 2019年5月13日
基于Web页面验证码机制漏洞的检测
FreeBuf
7+阅读 · 2019年3月15日
百度开源项目OpenRASP快速上手指南
黑客技术与网络安全
5+阅读 · 2019年2月12日
已删除
AI科技评论
4+阅读 · 2018年8月12日
TensorFlow、Caffe、Torch 三大深度学习框架被存在安全漏洞
资源 | 适合AI新手的9款人工智能开源软件
AI100
3+阅读 · 2017年11月13日
这位程序员为什么要弃用Facebook?
CSDN
5+阅读 · 2017年7月14日
相关论文
A Survey on Bayesian Deep Learning
Arxiv
60+阅读 · 2020年7月2日
Deep Learning for Deepfakes Creation and Detection
Arxiv
6+阅读 · 2019年9月25日
Viewpoint Estimation-Insights & Model
Arxiv
3+阅读 · 2018年7月3日
Arxiv
13+阅读 · 2018年4月18日
Arxiv
7+阅读 · 2018年1月31日
Top
微信扫码咨询专知VIP会员