[未公开0day]大*智能物联综合管理平台(ICC)存在管理员密码重置漏洞

漏洞描述

浙江大华技术股份有限公司智能物联综合管理平台(ICC)存在逻辑漏洞,可使管理员密码重置(非Justfortest登录)。登录的用户为超级管理员权限,可对系统内的安全设置、人员和账户管理、设备管理进行任意操作。

漏洞复现

漏洞具体细节未公开,详情移至同名星球查看。

图片

关于星球

星球里团队内部POC分享。星球定期更新安全,包括:内部漏洞库情报分享(包括部分未公开0/1day)、poc利用工具及内部最新研究成果。圈子目前价格为59元(交个朋友),后续人员加入数量多的话会考虑涨价(先到先得!!)。感谢师傅们的支持!!!

图片

### 关于 ICC 智能综合管理平台安全漏洞详情 #### 文件读取漏洞 大华智能ICC综合管理平台存在文件读取漏洞,这使得攻击者能够获取相关敏感信息[^1]。 #### Token弱口令漏洞 该平台还存在Token弱口令漏洞,允许攻击者通过此漏洞获得管理员权限并导致敏感信息泄露[^2]。 #### 弱口令漏洞 另外,平台存在弱口令漏洞,同样使攻击者有机会取得管理员权限。具体来说,在某些情况下,默认用户名和密码组合为`justForTest/justForTest`,这种设置极地增加了被非法访问的风险[^3]。 ```python # 示例POC代码用于验证弱口令漏洞(仅供研究用途) import requests url = "http://example.com/login" payload = {'username': 'justForTest', 'password': 'justForTest'} response = requests.post(url, data=payload) if response.status_code == 200 and "success" in response.text.lower(): print("Weak password vulnerability confirmed.") else: print("Authentication failed or no weak password found.") ``` #### 默认口令-Token问题 浙江大华技术股份有限公司的这款产品也面临默认口令-token的问题,进一步暴露了其安全性不足之处[^4]。 ### 修复方案建议 对于上述提到的各种类型的漏洞,最有效的解决办法是及时系官方技术支持团队来获取最新的补丁程序或更新版本。此外,应立即更改所有已知的默认账户凭证,并实施强密码策略以增强系统的整体防护水平。
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值