海康威视综合安防管理平台任意文件上传

系统介绍

HIKVISION iSecure Center综合安防管理平台是一套"集成化"、"智能化"的平台,通过接入视频监控、一卡通、停车场、报警检测等系统的设备,获取边缘节点数据,实现安防信息化集成与联动,公众号:web安全工具库,以电子地图为载体,融合各系统能力实现丰富的智能应用。HIKVISION iSecure Center平台基于"统一软件技术架构"先进理念设计,采用业务组件化技术,满足平台在业务上的弹性扩展。该平台适用于全行业通用综合安防业务,对各系统资源进行了整合和集中管理,实现统一部署、统一配置、统一管理和统一调度。

影响范围

iSecure Center(V1.0.0 - V1.7.0 )

复现环境

FOFA:app="HIKVISION-iSecure-Center"

漏洞复现

ip:port/center/api/files;.js

若出现此页面,则可能存在漏洞

工具快速复现

poc采用无害化扫描检测,无文件残留,可批量检测;exp只做单个url攻击,一键shell

GitHub - xwna/HIKVISION_iSecure_Center-RCE: HIKVISION iSecure Center RCE 海康威视综合安防管理平台任意文件上传 POC&EXP(一键getshell)

POC:

python3 iSecure-Center-RCE_POC.py -f URL.txt

EXP:

python3 iSecure-Center-RCE_EXP.py -u https://182.19.10.99

通过哥斯拉工具连接

下载

GitHub - BeichenDream/Godzilla: 哥斯拉

还可以通过手工修改数据包方式上传。

相关推荐
wuyoula2 小时前
Python IP服务器防火墙源码解析与应用——网站安全防护策略探讨
服务器·tcp/ip·安全
货拉拉技术2 小时前
自学习机制下的 API 资产分类实践
安全·机器学习·api
老张的张Z2 小时前
CISSP 域3知识点 物理安全
安全·网络安全·安全架构
Amy187021118232 小时前
漏电流:看不见的电气隐患,剩余电流动作继电器如何筑牢安全防线?
安全
老张的张Z2 小时前
CISSP 域4知识点 网络组件安全
网络·安全
kyriewen3 小时前
你的网站被“下毒”了?XSS和CSRF:前端安全的两大“毒瘤”
前端·javascript·安全
冲上云霄的Jayden3 小时前
恶意用户Prompt注入和处理的思考
安全·prompt·agent·注入·攻击防御·提示词注入·guardrails
老张的张Z3 小时前
CISSP 域3知识点 系统安全防护
安全·系统安全
上海云盾-小余3 小时前
游戏接口防刷与防外挂:API 安全加固与请求风控实战方案
安全·游戏
Guheyunyi3 小时前
无人机巡检系统,高效精准守护全场景安全
大数据·人工智能·科技·安全·架构·无人机