打开APP
userphoto
未登录

开通VIP,畅享免费电子书等14项超值服

开通VIP
视频监控平台EasyCVR后台任意用户添加漏洞
userphoto

2023.10.26 甘肃

关注

声明:

请勿使用本文档提供的相关工具开展任何违法犯罪活动本技术类文档与工具仅支持学习安全技术使用,他用造成严重后果,请自行负责!!!

一、漏洞名称

视频监控平台EasyCVR后台任意用户添加漏洞

二、产品介绍

安防视频监控平台EasyCVR是一个具有强大拓展性、灵活的视频能力和轻便部署的平台。它支持多种主流标准协议,包括国标GB28181、RTSP/ONVIFRTMP等,还可以支持厂家的私有协议和SDK接入,例如海康EHOME、海大宇等设备的SDK。该平台不仅拥有传统安防视频监控的功能,还具备接入AI智能分析的能力。它可以灵活地进行视频能力扩展,并支持多种视频流的外部分发,如RTMP、RTSP、HTTP-FLV、WebSocket-FLV、HLS、WebRTC等。

三、影响版本

EasyCVR v2.7.0,EasyCVR v3.1.0

四、FOFA搜索语法

icon_hash='458134656'

五、漏洞验证截图

登录界面如图所示:

同理,其他平台漏洞验证截图如下所示:

五、漏洞危害

攻击者在不登陆后台情况下,可实现后台任意用户添加操作且添加的任意用户权限为管理员权限。攻击者利用该漏洞可接管整个视频监控后台所有视频设备。

六、修复方法

对相关API接口增加鉴权访问控制。

漏洞POC在下方知识星球内,扫描二维码,即可查看POC内容

本站仅提供存储服务,所有内容均由用户发布,如发现有害或侵权内容,请点击举报
打开APP,阅读全文并永久保存 查看更多类似文章
猜你喜欢
类似文章
【热】打开小程序,算一算2024你的财运
EasyCVR平台云存储技术的应用场景解析
人脸识别视频智能安防系统EasyCVR视频播放接入第三方平台播放一段时间崩溃原因分析
SSC平台漏洞解析
关于Swagger-UI下的渗透实战
没有漏洞的路由器不是好路由器
DedeCMS v5.7 注册用户任意文件删除漏洞
更多类似文章 >>
生活服务
热点新闻
分享 收藏 导长图 关注 下载文章
绑定账号成功
后续可登录账号畅享VIP特权!
如果VIP功能使用有故障,
可点击这里联系客服!

联系客服