某摄像头存在通用未授权命令执行漏洞
将摄像头与互联网进行连接初始化之后,使用nmap扫描摄像头的开放端口:
可以看到摄像头开放了五个端口,这里关注到80端口,在浏览器中输入http://192.168.2.116:80
发现会302重定向到http://192.168.2.116/home.htm ,最终跳转到http://192.168.2.116/xxx/xxx/XXTest.asp:
而这个网站什么都没有。因为有官方的手机App,所以在不逆向的前提下可以通过抓包分析手机与云服务的通信状态,其中有一个关于固件升级的包:
//---------------------------------------------------------------固件升级 POST /xx/xx/query_device_upgrade_task HTTP/1.1 Host: www.xxx.com Content-Type: application/json; charset=utf-8 Content-Length: 278 Accept-Encoding: gzip, deflate User-Agent: okhttp/3.12.8 Connection: close { "header": { "device_list": [ "xxx" ], "seqno": "xxx", "user_id": "xxx", "package_name": "xxx", "language": "zh_CN", "client_version": "x.x.x.x", "token": "xxx", "phone_model": "xxx" } } //---------------------------------------------------------------响应包 HTTP/1.1 200 OK Date: Mon, 04 Jul 2022 00:57:26 GMT Content-Type: text/plain; charset=utf-8 Content-Length: 463 Connection: close Set-Cookie: xxx=xxx; path=/ Set-Cookie: xxx=xxx; path=/ Server: elb { "error_code": "0", "error_msg": "success", "body_info": { "upgrade_task": [ { "device_id": "xxx", "is_force": "N", "main_version": { "device_version": "xx.xx.xx.xx", "version_type": 0, "url": "http://xxx.img", "md5sum": "xxx", "remark": "1.优化固件功能,提高用户体验。", "is_support_sdcard_prealloc": 1, "last_app_version": "" }, "sub_versions": [], "switchto_sdcard_prealloc": "Y" } ] } }
即,当摄像头存在固件升级时可以获取固件的URL,将固件下载后因为发现固件过小,所以可以知道是"增量包"而不是"全量包",在ubuntu中尝试使用firmware_mod_kit的./extract-firmware.sh进行解压:
摄像头使用的架构为MIPS 32位小端序:
来到固件目录,使用grep命令尝试搜索关键字:
goahead中的http://"+location.hostname+"/xxxx/xxx/upload_firmware.asp引人注目,在浏览器中访问:
发现未授权固件上传漏洞。查看增量包中的两个shell脚本,修改其中的startapp:
发现内置的telnetd接口,取消其注释,使用firmware_mod_kit的build-firmware.sh重新打包:
为了避免一些不必要的问题,我们将打包后的固件重命名为原升级包的名称:
使用upload_firmware.asp上传:
再次使用nmap扫描端口:
开放了telnet的23端口,尝试连接:
嘶,需要密码,回到配置文件,修改为telnetd -l /bin/sh &
保存修改后重新打包上传:
重新尝试telnet登录:
拿到root shell,可以使用的命令如下:
命令还不少,有base64、wget等。web目录在:
这能访问的asp页面不少啊,其中就包括前面使用的upload_firmware.asp。关于telnetd:
telnetd -l /bin/sh &:telnetd -l /bin/sh表示直接启动shell,&表示telnet后台运行。并且因为摄像头有云服务,所以它也是通外网的:
因为这个摄像头有base64命令,所以可以通过它来上传或下载文件,比如现在我要下载goahead,对文件进行base64编码:
将编码保存到txt中,然后base64 --decode即可:
总结:
1.通过流量分析软件/固件的行为,或许是一个很便捷的方法。
2.厂商不注重对某些网页的鉴权,甚至可以导致任意刷写修改过后的固件。
3.通过取消注释启动脚本中的telnet服务,即可建立主机与摄像头的telnet链接。
4.对文件进行base编码即可达到下载传输文件的目的。
6G全息通信五大应用场景近年来随着全息技术的提高,全息在各个领域的应用数量和形式也逐渐增多。从最初的简单展示,到目前的可交互立体显示,全息的应用已经愈显成熟。目前全息应用较为成熟的领域有服务与销售游戏影院
脂质体生产优化脂质体技术被喻为生物导弹的第四代靶向给药技术,也是目前国际上最热门的的制药技术。脂质体(Liposome)作为一种药物传输的剂型,与人体的生理相容性非常好,能够兼顾安全性和有效性。
南京有担当亚洲最大地铁站给流浪者留一席之地什么是文明?不仅仅是街道干净,市民的文体活动积极向上,更应该观察城市的职能部门是如何对待普通市民,是如何对待流浪者的。作者今纶我多年前去过南京,过去三年一直想带娃去南京旅行,因为种
SKII神仙水真有这么神?我来告诉你干皮和油皮都咋用?在护肤品中,大家对SK2家的产品一定不陌生。尤其是SK2家的神仙水,这瓶被喻为神仙般的水,究竟为何物?真的有被追捧的那么神吗?今天悠悠就来为大家介绍一下SK2神仙水的使用感受。悠悠
倪妮的美脚这一次给大家带来了倪妮女神的高跟鞋和美脚的高清照片,不得不说倪妮女神是真的又漂亮又性感,爱死了倪妮高跟鞋明星美足第一套,倪妮女神身穿青色婚纱搭配性感的银色尖头高跟鞋,尖头高跟鞋yy
一图搞懂网络中DMZ区,工作原理和访问控制策略大家好,我是IT售前工程师Bernie。在企业组网组网方案中,我们经常会看到DMZ区的部分。如下图所示,那么本文就简要介绍下计算机网络中DMZ区域的概念和访问控制策略。欢迎阅读。D
改善性购房利率是否有可能下降?张波建议给予优惠为了支持合理性住房需求,房贷利率持续出现了下降。对于卖一买一的改善性购房,房贷利率是否会有下降的可能?对此,58安居客研究院院长张波认为,改善性的购房需求,尤其是置换性的改善,卖一
价格战之下,极氪逆市实现量价齐飞,这背后做对了什么?俗话说,一年之计在于春。2023年伊始,特斯拉降价点燃了国内新能源汽车行业的战火。在中国新能源汽车渗透率超过30之后,新能源汽车市场增速将成为大概率事件。这种情况下,特斯拉在今年元
为什么纳税的时候不看纳税人的户籍?但其子女上学却要看户籍?中国纳税的工资阶段纳税税率中国纳税的工资阶段主要涉及到个人所得税,下面是个人所得税的阶段详细信息纳税人的月应纳税所得额在3,000元以下的,适用3的税率纳税人的月应纳税所得额在3,
打卡美丽乡村感受乡村振兴打卡美丽乡村感受乡村振兴图文娄德华3月5日,风和日丽,气朗清新,鼎城区网宣协会组织全体女会员和部分男会员走进美丽的乡村坪镇和黄土店镇,感受广大农村发展新面貌以及乡村振兴多种业态生机
6岁娃耳朵一大一小矫正术让小耳朵长大大众卫生报新湖南客户端3月6日讯(记者王璐通讯员姚家琦)想要拥有正常的听觉,先决条件之一就是要有一对正常的耳朵。但有些孩子存在先天性耳廓大小形态及标志结构不同程度的变化,常伴有外耳
日本侨界获赠一国两制知识台历中国侨网1月24日电据人民日报海外版日本月刊报道,春节前夕,日本多家侨团和侨领收到来自祖(籍)国的新春礼物一国两制知识台历。据报道,一国两制知识台历择要记载了与一国两制有关的历史人
我美国人,现是河南上门女婿,在中国当演员,一口河南话惊到吴京这是我们讲述的第1470位真人故事导演刚叫一声咔,OK,我一眼瞥见偶像吴京向片场走来,顾不上脱戏服,我忙跑过去,大声喊道嗨!吴京大哥,俺能问问你,你哩梦想是啥么?吴京大哥一愣,哈哈
外媒述评农历新年喜庆氛围温暖世界参考消息网1月23日报道据加拿大广播公司网站1月22日报道,今年的中国农历新年从1月22日开始。今年是十二生肖之兔年,全球有十几亿人庆祝这个也被称作春节的重要节日。不仅华人庆祝春节
瓦格纳在乌克兰的战争方式瓦格纳是由俄罗斯寡头叶夫根尼普里戈津(YevgenyPrigozhin)经营的私人军事承包公司。瓦格纳大量地参与了俄乌战争,尤其是近期在巴赫穆特地区的战斗。瓦格纳招募了数万名囚犯。
迎新春,送温暖!日照海警局开发区工作站走访慰问辖区生活困难党员大众网海报新闻记者付三义日照报道瑞兔迎春,佳节将至,为弘扬优良传统和优良作风,增强组织凝聚力,近日,日照海警局开发区工作站积极走访慰问辖区生活困难党员,为他们送上新春祝福。走访期间
女子初二回娘家,返程时后备厢被塞300斤特产,父亲回来一趟不容易,要多装点大年初二,河南洛阳一女子带着丈夫与两个儿子一起回娘家看望父母。临走时,父母给女儿女婿塞了满满一后备箱特产,重约300斤。女子感动落泪,称每次回家父母都会给她带很多东西,菜还是小时候
印度战机飞抵日本,在中国家门口行动,解放军军演强势打响去年刚成为全球第五大经济体的印度,野心也渐渐表露了出来。最近这两天,印度空军小动作不断,4架苏30战机飞抵日本,在中国家门口活动。根据环球时报的消息,近日,日本媒体爆料,隶属于印度
湖湘年味丨正月初二回娘家,你是怎么讨好丈母娘的?初一崽,初二郎,初三初四看姑娘。1月23日是正月初二,在我国很多地方都有回娘家的习俗,回娘家,又称走娘家,是一种很有特色的民间习俗。初一崽崽就是儿子的意思。初一这天,是新年一年的开
京产电影流浪地球2满江红领跑原标题2023年春节档火爆开场,总票房超过28亿元(引题)京产电影流浪地球2满江红领跑(主题)北京日报讯(记者袁云儿)春节档电影市场迎来火爆开门红。根据灯塔专业版数据,截至昨天22
市中区光明路街道守好群众钱袋子打非知识普万家大众网海报新闻记者郭依赫通讯员冯斌枣庄报道为进一步做好春节期间防范非法集资宣传教育工作,从源头上防范化解非法集资风险,提高防范非法集资宣传的有效性针对性,光明路街道坚持防为先,防为
暖到了!这些大学生春节连续免费吃10顿餐留校过年想要年味仪式感?同济大学安排!过年免费吃!糖醋小排清蒸鲈鱼东坡肉金玉满堂杭椒牛柳金丝羊排今年同济近2000名大学生留校过年为了让留校生温暖过年同济将在大年三十至正月初三请全