# Hikvision Streaming Media管理服务器存在默认凭证及经过认证的任意文件读取漏洞
## 概述
海康威视流媒体管理服务器 v2.3.5 使用默认凭据,允许远程攻击者进行身份验证并访问受限功能。通过这些凭据验证后,攻击者可以利用 `/systemLog/downFile.php` 端点中的任意文件读取漏洞(通过 `fileName` 参数的路径遍历)访问敏感系统文件。
## 影响版本
- Hikvision Streaming Media Management Server v2.3.5
## 细节
攻击者可利用默认凭据进行远程身份验证,并通过 `fileName` 参数实施路径遍历攻击来访问 `/systemLog/downFile.php` 端点。这将允许攻击者读取服务器上的任意文件。
## 影响
该漏洞链可使未授权用户获取敏感系统文件,从而导致潜在的数据泄露和系统被进一步攻击的风险。
# | POC 描述 | 源链接 | 神龙链接 |
---|
标题: Hikvision Streaming Server Default Credentials Arbitrary File Read | Advisories | VulnCheck -- 🔗来源链接
标签: third-party-advisory
神龙速读