【在野0day】大华智慧园区综合管理平台系统管理员密码读取漏洞

admin 2024年5月18日10:40:04评论59 views字数 713阅读2分22秒阅读模式

免责声明:请勿利用文章内的相关技术从事非法测试,由于传播、利用此文所提供的信息或者工具而造成的任何直接或者间接的后果及损失,均由使用者本人负责,所产生的一切不良后果与文章作者无关。该文章仅供学习用途使用。

一、漏洞描述

大华智慧园区综合管理平台是由大华技术股份有限公司(Dahua Technology)开发的一款综合管理解决方案。该平台旨在帮助园区管理者提高管理效率、提升安全水平、优化资源利用,并实现智能化的园区运营。大华智慧园区综合管理平台采用模块化设计和开放式架构,可根据不同园区的需求进行定制和扩展。同时,它还支持云端部署和移动端访问,方便管理者随时随地监控园区运营情况。大华智慧园区综合管理平台系统管理员密码读取漏洞,可通过接口直接访问,获取系统管理员密码。

【在野0day】大华智慧园区综合管理平台系统管理员密码读取漏洞

二、影响范围

大华智慧园区综合管理平台

三、fofa查询

app="dahua-智慧园区综合管理平台"

【在野0day】大华智慧园区综合管理平台系统管理员密码读取漏洞

四、漏洞复现

【在野0day】大华智慧园区综合管理平台系统管理员密码读取漏洞

然后在https://cmd5.com 网站上解密即可

【在野0day】大华智慧园区综合管理平台系统管理员密码读取漏洞

拿到密码,可直接登录

【在野0day】大华智慧园区综合管理平台系统管理员密码读取漏洞

【在野0day】大华智慧园区综合管理平台系统管理员密码读取漏洞

五、检测及利用

单个检测

python dahuaSystemPwdRead.py -u url[例 http://127.0.0.1:8080]

【在野0day】大华智慧园区综合管理平台系统管理员密码读取漏洞

批量检测

python dahuaSystemPwdRead.py -f filename

【在野0day】大华智慧园区综合管理平台系统管理员密码读取漏洞

关注微信公众号 网络安全透视镜 回复 20230917 获取检测脚本

【在野0day】大华智慧园区综合管理平台系统管理员密码读取漏洞

免责声明:请勿利用文章内的相关技术从事非法测试,由于传播、利用此文所提供的信息或者工具而造成的任何直接或者间接的后果及损失,均由使用者本人负责,所产生的一切不良后果与文章作者无关。该文章仅供学习用途使用。

原文始发于微信公众号(网络安全透视镜):【在野0day】大华智慧园区综合管理平台系统管理员密码读取漏洞

免责声明:文章中涉及的程序(方法)可能带有攻击性,仅供安全研究与教学之用,读者将其信息做其他用途,由读者承担全部法律及连带责任,本站不承担任何法律及连带责任;如有问题可邮件联系(建议使用企业邮箱或有效邮箱,避免邮件被拦截,联系方式见首页),望知悉。
  • 左青龙
  • 微信扫一扫
  • weinxin
  • 右白虎
  • 微信扫一扫
  • weinxin
admin
  • 本文由 发表于 2024年5月18日10:40:04
  • 转载请保留本文链接(CN-SEC中文网:感谢原作者辛苦付出):
                   【在野0day】大华智慧园区综合管理平台系统管理员密码读取漏洞https://cn-sec.com/archives/2044369.html
                  免责声明:文章中涉及的程序(方法)可能带有攻击性,仅供安全研究与教学之用,读者将其信息做其他用途,由读者承担全部法律及连带责任,本站不承担任何法律及连带责任;如有问题可邮件联系(建议使用企业邮箱或有效邮箱,避免邮件被拦截,联系方式见首页),望知悉.

发表评论

匿名网友 填写信息