
بحث أمني على كاميرا IP استهلاكية مبنية على معالج Fullhan FH8626V100 (الطراز AJL30PG0803).
أبحاث أمنية على كاميرا IP استهلاكية مبنية على معالج Fullhan FH8626V100 (الطراز AJL30PG0803)، أسفرت عن ستة CVEs مخصصة تغطي الوصول غير المصرح به إلى واجهة API، وكشف بيانات الاعتماد بنص واضح، والاختراق الكامل غير المصرح به للجهاز عبر حقن أوامر نظام التشغيل.
التقرير الكامل: Breaking Into My Own IP Camera
| الحقل | القيمة |
|---|---|
| المعالج / المنصة | FH8626V100 (Fullhan Microelectronics, عائلة FH86xx) |
| طراز الجهاز | AJL30PG0803 |
| إصدار البرنامج الثابت | v201222.1007 |
| البنية | ARM, لينكس مدمج |
| مستشعر الكاميرا | JX-F37P (2MP, 1080p@30fps, MIPI) |
| التطبيق المصاحب | CareCam Pro |
| واجهة برمجة التطبيقات | نقاط نهاية مبنية على PSIA (/PSIA/*) |
| الخدمات الرئيسية | HTTP (80), HTTPS (443), Telnet (23), RTSP (8554), منفذ تحكم مخصص (1300), خدمة لقطات (6688) |
هذا المزيج من البرنامج الثابت/المعالج يُعاد استخدامه عبر العديد من كاميرات IP الاستهلاكية ذات العلامات التجارية المختلفة، لذا فإن السطح المتأثر أوسع من قائمة منتج واحد.
/PSIA/Security/AAA/users بدون مصادقة لاسترجاع بيانات اعتماد المسؤول بنص واضح (CVE-2026-51406)، أو الانتقال مباشرة إلى الخطوة 2.<SYSTEM>...</SYSTEM> مصممة إلى TCP/1300 لتنفيذ أمر يعيد تعيين كلمة مرور حساب الجذر (CVE-2026-51402)./app/userdata/ifcfg.wlan0 لبيانات اعتماد Wi-Fi و/أو التوسع أكثر داخل الشبكة المحلية (CVE-2026-51407).
كل خطوة على حدة لا تتطلب أي مصادقة باستثناء تسجيل الدخول النهائي عبر Telnet، والذي يتم تلبيته بسهولة عبر إعادة تعيين كلمة المرور من قبل المهاجم في الخطوة 2، مما يعني أن السلسلة الكاملة من الوصول إلى الشبكة حتى قشرة الجذر لا تتطلب أي بيانات اعتماد صالحة في أي نقطة..
├── README.md
├── advisory/
│ └── fullhan-ipcam-advisory.txt # استشارة بأسلوب Exploit-DB + PoC
├── poc/
│ ├── command_payloads.txt # أوامر إساءة استخدام ممتعة (تشغيل صوت، إعادة تشغيل الكاميرا)
│ ├── data_extraction.py # PoC قراءة غير مصرح بها (المستخدمون، معلومات الجهاز، لقطة)
│ └── full_chain.py # RCE -> إعادة تعيين كلمة مرور الجذر -> سلسلة قشرة telnet
├── metasploit/
│ ├── command_payloads.txt # أوامر إساءة استخدام ممتعة (تشغيل صوت، إعادة تشغيل الكاميرا)
│ ├── data_extraction.py # PoC قراءة غير مصرح بها (المستخدمون، معلومات الجهاز، لقطة)
│ └── full_chain.py # RCE -> إعادة تعيين كلمة مرور الجذر -> سلسلة قشرة telnet
يمكن للمهاجم على الشبكة المحلية أو القطاع المجاور (أو مع التعرض للإنترنت، إذا كان الجهاز مُعاد توجيه المنافذ) الحصول على وصول جذر كامل إلى الجهاز، وعرض بث الكاميرا المباشر، وسرقة بيانات اعتماد Wi-Fi الخاصة بالضحية، واستخدام الجهاز المخترق كنقطة انطلاق إلى الشبكة الداخلية للضحية — كل ذلك دون الحاجة إلى أي بيانات اعتماد صالحة.
| التاريخ | الحدث |
|---|---|
| 31-03-2026 | اكتشاف الثغرات |
| 01-04-2026 | التواصل مع البائع |
| لا شيء | استجابة البائع |
| 16-07-2026 |
أُجري هذا البحث على جهاز يملكه المؤلف. الكود الموجود في هذا المستودع مُقدم لأغراض البحث الدفاعي وهندسة الكشف والاختبار المصرح به فقط. لا تستخدمه ضد أجهزة لا تملكها أو تفتقر إلى إذن صريح لاختبارها.
اكتشفه وأبلغ عنه Amir Aliu
مجاني الاستخدام للبحث الشخصي والتعليم واختبار الأمان المصرح به. الاستخدام التجاري أو إعادة البيع أو إعادة التوزيع كجزء من منتج/خدمة مدفوعة غير مسموح به دون إذن كتابي.
| CVE ID | الاكتشاف | CVSS 3.1 | CWE |
|---|
| CVE-2026-51402 | حقن أوامر نظام تشغيل أعمى غير مصرح به عبر بروتوكول <SYSTEM> المخصص على TCP/1300 | 8.8 | CWE-78 |
| CVE-2026-51403 | وصول قراءة/كتابة غير مصرح به إلى نقاط نهاية واجهة PSIA API | 8.8 | CWE-306, CWE-284 |
| CVE-2026-51404 | كشف لقطات مباشرة غير مصرح به عبر TCP/6688 | 6.5 | CWE-200 |
| CVE-2026-51405 | Telnet الخاص بـ BusyBox مفعّل افتراضيًا، مما يكشف قشرة الجذر بمجرد الحصول على بيانات الاعتماد | 8.8 | CWE-287 |
| CVE-2026-51406 | كشف بيانات الاعتماد بنص واضح عبر /PSIA/Security/AAA/users | 6.5 | CWE-522 |
| CVE-2026-51407 | تخزين بيانات اعتماد Wi-Fi بنص واضح في /app/userdata/ifcfg.wlan0 | 7.4 | CWE-319 |
| حجز CVEs |
| 30-06-2026 | الإفصاح العام (منشور مدونة) |