
بعض كاميرات IP من تصنيع Assmann تسرّب كلمة مرور المسؤول في ملف النسخ الاحتياطي الخاص بها.

تم اكتشاف ثغرة في كاميرات IP ذات العلامة التجارية HooToo وAssmann. يخزّن البرنامج الثابت (firmware) بيانات اعتماد المدير والمستخدم في النسخة الاحتياطية كنص صريح (plaintext). يمكن استرجاع النسخة الاحتياطية وفك ضغطها دون مصادقة، مما يمنح المهاجم عن بُعد إمكانية الوصول إلى الشبكة.
كشف البيانات الحساسة
عن بُعد
احتمال اختراق الشبكة
يبدو أن العديد من كاميرات IP المباعة في سوق إنترنت الأشياء (IoT) مبنية على معالج HiSilicon H35xx SoC [1]. يبدو أن البرنامج الثابت الذي يعمل على هذه الأجهزة مصنوع من قِبل شركة تدعى Foscam (Shenzhen Foscam Intelligent Tech Co. Ltd)، وهي علامة تجارية كبيرة في سوق كاميرات IP وأجهزة إنترنت الأشياء. الكاميرات التي أتناولها هنا بيعت تحت علامة HooToo وDIGITUS "Plug & View" من Assmann.
في وقت كتابة هذا التقرير، يمكن الوصول إلى أكثر من 800 كاميرا IP بنفس هذه المواصفات بالضبط من الإنترنت، مما يعرض الشبكات للخطر. يجب اعتبار هذا الرقم أعلى من ذلك، لأنني تحققت فقط من كاميرات IP ذات العلامة التجارية HooToo وAssmann. إذا كان لديك واحدة من الكاميرات المتأثرة في شبكتك، فيرجى التأكد من أنها لا تستطيع التواصل مع الإنترنت، وفكر في ترقيتها إلى جهاز أحدث.
ملاحظة: هناك سكربت إثبات المفهوم (PoC) ومن المقرر إصداره بعد شهر واحد من نشر هذا التقرير.
الفكرة الأساسية لهذا الاستغلال هي أن المهاجم يزور عنوان URL لأمر استرجاع النسخة الاحتياطية[2] في واجهة الويب الخاصة بالجهاز مباشرة. يؤدي ذلك إلى قيام الكاميرا بكتابة نسخة من الإعدادات الحالية في ملف ثنائي مضغوط يمكن تنزيله بعد ذلك. يمكن للمهاجم فك ضغط الملف الثنائي وقراءة بيانات الاعتماد، لأنها مخزنة كنص صريح. يمكن للمهاجم الآن تسجيل الدخول إلى حساب المدير. وعند هذه المرحلة، ينبغي اعتبار الشبكة مخترقة على أبعد تقدير.
استعلام Shodan.io (HooToo/Assmann):
server: thttpd/2.25b 29dec2003 html:"ipCAM" http.component:"jQuery"