
Sicherheitsforschung an einer Consumer-IP-Kamera auf Basis des Fullhan FH8626V100 SoC (Modell AJL30PG0803).
Sicherheitsforschung an einer Consumer-IP-Kamera auf Basis des Fullhan-FH8626V100-SoC (Modell AJL30PG0803), die zu sechs zugewiesenen CVEs führte, die nicht authentifizierten API-Zugriff, die Offenlegung von Klartext-Anmeldedaten und die vollständige, nicht authentifizierte Kompromittierung des Geräts über OS-Command-Injection abdecken.
Vollständiger Bericht: Breaking Into My Own IP Camera
| Feld | Wert |
|---|---|
| SoC / Plattform | FH8626V100 (Fullhan Microelectronics, FH86xx-Familie) |
| Gerätemodell | AJL30PG0803 |
| Firmware-Version | v201222.1007 |
| Architektur | ARM, eingebettetes Linux |
| Kamerasensor | JX-F37P (2MP, 1080p@30fps, MIPI) |
| Begleit-App | CareCam Pro |
| Web-API | PSIA-basierte Endpunkte (/PSIA/*) |
| Wichtige Dienste | HTTP (80), HTTPS (443), Telnet (23), RTSP (8554), benutzerdefinierter Steuerport (1300), Snapshot-Dienst (6688) |
Diese Firmware-/SoC-Kombination wird in vielen unterschiedlich gebrandeten Consumer-IP-Kameras wiederverwendet, sodass die betroffene Fläche größer ist als eine einzelne Produktliste.
/PSIA/Security/AAA/users ohne Authentifizierung ab, um Klartext-Admin-Anmeldedaten abzurufen (CVE-2026-51406), oder fahre direkt mit Schritt 2 fort.<SYSTEM>...</SYSTEM>-Nutzlast an TCP/1300, um einen Befehl auszuführen, der das Root-Kontopasswort zurücksetzt (CVE-2026-51402)./app/userdata/ifcfg.wlan0 für WLAN-Anmeldedaten und/oder pivotiere weiter in das lokale Netzwerk (CVE-2026-51407).
Jeder Schritt einzeln erfordert keine Authentifizierung, außer dem abschließenden Telnet-Login, der trivial durch das eigene Passwort-Reset des Angreifers in Schritt 2 erfüllt wird, was bedeutet, dass die vollständige Kette vom Netzwerkzugriff bis zur Root-Shell an keinem Punkt gültige Anmeldedaten erfordert..
├── README.md
├── advisory/
│ └── fullhan-ipcam-advisory.txt # Exploit-DB style advisory + PoC
├── poc/
│ ├── command_payloads.txt # Fun abuse commands (play audio, reboot camera)
│ ├── data_extraction.py # Unauthenticated read PoC (users, device info, snapshot)
│ └── full_chain.py # RCE -> root password reset -> telnet shell chain
├── metasploit/
│ ├── command_payloads.txt # Fun abuse commands (play audio, reboot camera)
│ ├── data_extraction.py # Unauthenticated read PoC (users, device info, snapshot)
│ └── full_chain.py # RCE -> root password reset -> telnet shell chain
Ein Angreifer im lokalen Netzwerk oder in einem angrenzenden Segment (oder mit Internet-Exposition, wenn das Gerät per Port-Weiterleitung erreichbar ist) kann vollständigen Root-Zugriff auf das Gerät erlangen, den Live-Kamerafeed ansehen, die WLAN-Anmeldedaten des Opfers exfiltrieren und das kompromittierte Gerät als Pivot-Punkt in das interne Netzwerk des Opfers nutzen – alles ohne gültige Anmeldedaten zu benötigen.
| Datum | Ereignis |
|---|---|
| 31-03-2026 | Schwachstellen entdeckt |
| 01-04-2026 | Hersteller kontaktiert |
| KEINE | Antwort des Herstellers |
Diese Forschung wurde an einem Gerät durchgeführt, das dem Autor gehört. Der Code in diesem Repository wird ausschließlich für defensive Forschung, Detection Engineering und autorisierte Tests bereitgestellt. Verwende ihn nicht gegen Geräte, die dir nicht gehören oder für die du keine ausdrückliche Autorisierung zum Testen hast.
Entdeckt und gemeldet von Amir Aliu
Frei verwendbar für persönliche Forschung, Bildung und autorisierte Sicherheitstests. Kommerzielle Nutzung, Weiterverkauf oder Weiterverbreitung als Teil eines kostenpflichtigen Produkts/Dienstes ist ohne schriftliche Genehmigung nicht gestattet.
| CVE-ID | Befund | CVSS 3.1 | CWE |
|---|
| CVE-2026-51402 | Nicht authentifizierte blinde OS-Command-Injection über benutzerdefiniertes <SYSTEM>-Protokoll auf TCP/1300 | 8.8 | CWE-78 |
| CVE-2026-51403 | Nicht authentifizierter Lese-/Schreibzugriff auf PSIA-API-Endpunkte | 8.8 | CWE-306, CWE-284 |
| CVE-2026-51404 | Nicht authentifizierte Offenlegung von Live-Snapshots über TCP/6688 | 6.5 | CWE-200 |
| CVE-2026-51405 | BusyBox-Telnet standardmäßig aktiviert, wodurch eine Root-Shell offengelegt wird, sobald Anmeldedaten erlangt wurden | 8.8 | CWE-287 |
| CVE-2026-51406 | Offenlegung von Klartext-Anmeldedaten über /PSIA/Security/AAA/users | 6.5 | CWE-522 |
| CVE-2026-51407 | Klartext-WLAN-Anmeldedaten gespeichert in /app/userdata/ifcfg.wlan0 | 7.4 | CWE-319 |
| 16-07-2026 | CVEs reserviert |
| 30-06-2026 | Öffentliche Offenlegung (Blogbeitrag) |