
Ricerca sulla sicurezza di una telecamera IP consumer basata sul SoC Fullhan FH8626V100 (modello AJL30PG0803).
Ricerca di sicurezza su una telecamera IP consumer basata sul SoC Fullhan FH8626V100 (modello AJL30PG0803), che ha portato all'assegnazione di sei CVE che coprono accesso API non autenticato, divulgazione di credenziali in chiaro e compromissione completa del dispositivo senza autenticazione tramite iniezione di comandi nel sistema operativo.
Analisi completa: Breaking Into My Own IP Camera
| Campo | Valore |
|---|---|
| SoC / Piattaforma | FH8626V100 (Fullhan Microelectronics, famiglia FH86xx) |
| Modello Dispositivo | AJL30PG0803 |
| Versione Firmware | v201222.1007 |
| Architettura | ARM, Linux embedded |
| Sensore Telecamera | JX-F37P (2MP, 1080p@30fps, MIPI) |
| App Companion | CareCam Pro |
| API Web | Endpoint basati su PSIA (/PSIA/*) |
| Servizi Chiave | HTTP (80), HTTPS (443), Telnet (23), RTSP (8554), porta di controllo personalizzata (1300), servizio snapshot (6688) |
Questa combinazione firmware/SoC è riutilizzata in molte telecamere IP consumer di diversi marchi, quindi la superficie interessata è più ampia di un singolo prodotto.
/PSIA/Security/AAA/users senza autenticazione per recuperare le credenziali admin in chiaro (CVE-2026-51406), oppure passare direttamente al passaggio 2.<SYSTEM>...</SYSTEM> appositamente costruito a TCP/1300 per eseguire un comando che reimposta la password dell'account root (CVE-2026-51402)./app/userdata/ifcfg.wlan0 per le credenziali Wi-Fi e/o fare da pivot ulteriormente nella rete locale (CVE-2026-51407).
Ogni passaggio singolarmente non richiede autenticazione, eccetto il login Telnet finale, che è banalmente soddisfatto dal reset della password effettuato dall'attaccante nel passaggio 2, il che significa che l'intera catena dall'accesso alla rete alla shell root non richiede credenziali valide in nessun punto..
├── README.md
├── advisory/
│ └── fullhan-ipcam-advisory.txt # Advisory in stile Exploit-DB + PoC
├── poc/
│ ├── command_payloads.txt # Comandi di abuso divertenti (riproduci audio, riavvia telecamera)
│ ├── data_extraction.py # PoC di lettura non autenticata (utenti, info dispositivo, snapshot)
│ └── full_chain.py # Catena RCE -> reset password root -> shell telnet
├── metasploit/
│ ├── command_payloads.txt # Comandi di abuso divertenti (riproduci audio, riavvia telecamera)
│ ├── data_extraction.py # PoC di lettura non autenticata (utenti, info dispositivo, snapshot)
│ └── full_chain.py # Catena RCE -> reset password root -> shell telnet
Un attaccante sulla rete locale o su un segmento adiacente (o con esposizione a internet, se il dispositivo è configurato con port forwarding) può ottenere accesso root completo al dispositivo, visualizzare il feed live della telecamera, esfiltrare le credenziali Wi-Fi della vittima e utilizzare il dispositivo compromesso come punto di pivot nella rete interna della vittima — tutto senza bisogno di credenziali valide.
| Data | Evento |
|---|---|
| 31-03-2026 | Vulnerabilità scoperte |
| 01-04-2026 | Fornitore contattato |
| NESSUNO | Risposta del fornitore |
Questa ricerca è stata condotta su un dispositivo di proprietà dell'autore. Il codice in questo repository è fornito esclusivamente per ricerca difensiva, ingegneria del rilevamento e test autorizzati. Non utilizzarlo su dispositivi che non possiedi o per i quali non hai esplicita autorizzazione al test.
Scoperto e segnalato da Amir Aliu
Libero utilizzo per ricerca personale, istruzione e test di sicurezza autorizzati. L'uso commerciale, la rivendita o la redistribuzione come parte di un prodotto/servizio a pagamento non sono consentiti senza autorizzazione scritta.
| ID CVE | Riscontro | CVSS 3.1 | CWE |
|---|
| CVE-2026-51402 | Iniezione di comandi OS cieca non autenticata tramite protocollo <SYSTEM> personalizzato su TCP/1300 | 8.8 | CWE-78 |
| CVE-2026-51403 | Accesso in lettura/scrittura non autenticato agli endpoint API PSIA | 8.8 | CWE-306, CWE-284 |
| CVE-2026-51404 | Divulgazione di snapshot live non autenticata tramite TCP/6688 | 6.5 | CWE-200 |
| CVE-2026-51405 | Telnet BusyBox abilitato per impostazione predefinita, che espone una shell root una volta ottenute le credenziali | 8.8 | CWE-287 |
| CVE-2026-51406 | Divulgazione di credenziali in chiaro tramite /PSIA/Security/AAA/users | 6.5 | CWE-522 |
| CVE-2026-51407 | Credenziali Wi-Fi in chiaro memorizzate in /app/userdata/ifcfg.wlan0 | 7.4 | CWE-319 |
| 16-07-2026 | CVE riservati |
| 30-06-2026 | Divulgazione pubblica (post sul blog) |