# N/A
## 概述
Hikvision CSMP(综合安全管理平台)iSecure Center 存在一个命令注入漏洞,允许攻击者在 `/center/api/installation/detection` 接口的 JSON 数据中执行 `$( )` 中的命令。
## 影响版本
漏洞影响截至 2024-08-01 版本的 Hikvision iSecure Center。
## 细节
攻击者可利用该漏洞通过构造恶意 JSON 数据,在目标系统上执行任意命令。漏洞存在于 `/center/api/installation/detection` 接口,该接口未正确过滤或转义 `$( )` 中的输入内容,导致可被用于命令注入。
## 影响
该漏洞已在 2024 年和 2025 年被用于野外攻击,可能导致远程代码执行,从而危及系统安全与数据完整性。
| # | POC 描述 | 源链接 | 神龙链接 |
|---|
标题: nuclei-tps/http/vulnerabilities/hikvision/hikvision-csmp-installation-rce.yaml at main · ahisec/nuclei-tps · GitHub -- 🔗来源链接
标签:
神龙速读暂无评论