
Einige von Assmann hergestellte IP-Kameras geben das Administratorkennwort in ihrem Backup preis.

Eine Sicherheitslücke wurde in IP-Kameras der Marken HooToo und Assmann entdeckt. Die Firmware speichert die Administrator- und Benutzer-Anmeldedaten im Backup im Klartext. Das Backup kann ohne Authentifizierung abgerufen und dekomprimiert werden, was einem entfernten Angreifer Zugriff auf das Netzwerk ermöglicht.
Preisgabe sensibler Daten (Sensitive Data Exposure)
Remote
Mögliche Kompromittierung des Netzwerks
Viele der im IoT-Markt verkauften IP-Kameras scheinen auf dem HiSilicon H35xx SoC [1] zu basieren. Die auf diesen Geräten laufende Firmware scheint von einem Unternehmen namens Foscam (Shenzhen Foscam Intelligent Tech Co. Ltd) hergestellt zu werden, einer großen Marke im Markt für IP-Kameras und IoT-Geräte. Die hier behandelten Kameras wurden unter den Marken HooToo und DIGITUS "Plug & View" von Assmann verkauft.
Zum Zeitpunkt der Erstellung dieses Write-Ups sind über 800 IP-Kameras mit genau diesen Spezifikationen aus dem Internet erreichbar und gefährden Netzwerke. Diese Zahl ist vermutlich höher, da ich nur nach HooToo- und Assmann-markierten IP-Kameras gesucht habe. Wenn Sie eine der betroffenen Kameras in Ihrem Netzwerk haben, stellen Sie bitte sicher, dass diese nicht mit dem Internet kommunizieren können, und erwägen Sie ein Upgrade auf ein neueres Gerät.
Hinweis: Es gibt ein PoC-Skript, das einen Monat nach Veröffentlichung dieses Write-Ups veröffentlicht werden soll.
Das grundlegende Konzept dieses Exploits besteht darin, dass ein Angreifer direkt die URL zum Backup-Abrufbefehl [2] im Webinterface des Geräts aufruft. Dies veranlasst die Kamera, eine Kopie der aktuellen Einstellungen in eine komprimierte Binärdatei zu schreiben, die dann heruntergeladen werden kann. Die Binärdatei kann vom Angreifer dekomprimiert werden, und die Anmeldedaten können ausgelesen werden, da sie im Klartext gespeichert sind. Der Angreifer kann sich nun in das Administratorkonto einloggen. Spätestens jetzt sollte das Netzwerk als kompromittiert betrachtet werden.
Shodan.io Dork (HooToo/Assmann):
server: thttpd/2.25b 29dec2003 html:"ipCAM" http.component:"jQuery"