
소비자용 IP 카메라에 대한 보안 연구 (Fullhan FH8626V100 SoC 기반, 모델 AJL30PG0803).
Fullhan FH8626V100 SoC(모델 AJL30PG0803) 기반 소비자용 IP 카메라에 대한 보안 연구로, 인증 없는 API 접근, 평문 자격 증명 노출, OS 명령 주입을 통한 완전한 인증 없는 장치 탈취를 포함하는 6개의 CVE가 할당되었습니다.
전체 보고서: 내 IP 카메라 해킹하기
| 필드 | 값 |
|---|---|
| SoC / 플랫폼 | FH8626V100 (Fullhan Microelectronics, FH86xx 계열) |
| 장치 모델 | AJL30PG0803 |
| 펌웨어 버전 | v201222.1007 |
| 아키텍처 | ARM, 임베디드 Linux |
| 카메라 센서 | JX-F37P (2MP, 1080p@30fps, MIPI) |
| 동반 앱 | CareCam Pro |
| 웹 API | PSIA 기반 엔드포인트 (/PSIA/*) |
| 주요 서비스 | HTTP (80), HTTPS (443), Telnet (23), RTSP (8554), 커스텀 제어 포트 (1300), 스냅샷 서비스 (6688) |
이 펌웨어/SoC 조합은 다양한 브랜드의 소비자용 IP 카메라에서 재사용되므로, 영향 범위는 단일 제품 목록보다 더 넓습니다.
/PSIA/Security/AAA/users를 조회하여 평문 관리자 자격 증명을 획득하거나(CVE-2026-51406), 2단계로 바로 진행합니다.<SYSTEM>...</SYSTEM> 페이로드를 전송하여 루트 계정 비밀번호를 재설정하는 명령을 실행합니다(CVE-2026-51402)./app/userdata/ifcfg.wlan0을 수집하여 Wi-Fi 자격 증명을 탈취하거나 로컬 네트워크로 더 깊이 피벗합니다(CVE-2026-51407).
각 단계는 개별적으로 인증이 필요 없으며, 마지막 Telnet 로그인만 필요하지만 이는 2단계에서 공격자가 직접 비밀번호를 재설정하여 쉽게 충족됩니다. 즉, 네트워크 접근부터 루트 셸까지의 전체 체인은 어떤 시점에서도 유효한 자격 증명이 필요하지 않습니다..
├── README.md
├── advisory/
│ └── fullhan-ipcam-advisory.txt # Exploit-DB 스타일 권고 + PoC
├── poc/
│ ├── command_payloads.txt # 재미있는 남용 명령 (오디오 재생, 카메라 재부팅)
│ ├── data_extraction.py # 인증 없는 읽기 PoC (사용자, 장치 정보, 스냅샷)
│ └── full_chain.py # RCE -> 루트 비밀번호 재설정 -> telnet 셸 체인
├── metasploit/
│ ├── command_payloads.txt # 재미있는 남용 명령 (오디오 재생, 카메라 재부팅)
│ ├── data_extraction.py # 인증 없는 읽기 PoC (사용자, 장치 정보, 스냅샷)
│ └── full_chain.py # RCE -> 루트 비밀번호 재설정 -> telnet 셸 체인
로컬 네트워크 또는 인접 세그먼트의 공격자(또는 장치가 포트 포워딩된 경우 인터넷 노출 환경의 공격자)는 유효한 자격 증명 없이도 장치에 대한 완전한 루트 접근 권한을 획득하고, 실시간 카메라 영상을 확인하며, 피해자의 Wi-Fi 자격 증명을 유출하고, 손상된 장치를 피해자의 내부 네트워크로의 피벗 지점으로 사용할 수 있습니다.
| 날짜 | 이벤트 |
|---|---|
| 31-03-2026 | 취약점 발견 |
| 01-04-2026 | 벤더에 연락 |
| 없음 | 벤더 응답 |
| 16-07-2026 | CVE 예약 |
| 30-06-2026 | 공개 공개 (블로그 게시물) |
이 연구는 작성자가 소유한 장치를 대상으로 수행되었습니다. 이 저장소의 코드는 방어적 연구, 탐지 엔지니어링, 그리고 승인된 테스트 목적으로만 제공됩니다. 소유하지 않거나 명시적 테스트 승인이 없는 장치에는 사용하지 마십시오.
발견 및 보고: Amir Aliu
개인 연구, 교육 및 승인된 보안 테스트에 무료로 사용할 수 있습니다. 유료 제품/서비스의 일부로 상업적 사용, 재판매 또는 재배포는 서면 허가 없이 금지됩니다.
| CVE ID | 발견 사항 | CVSS 3.1 | CWE |
|---|
| CVE-2026-51402 | TCP/1300의 커스텀 <SYSTEM> 프로토콜을 통한 인증 없는 블라인드 OS 명령 주입 | 8.8 | CWE-78 |
| CVE-2026-51403 | PSIA API 엔드포인트에 대한 인증 없는 읽기/쓰기 접근 | 8.8 | CWE-306, CWE-284 |
| CVE-2026-51404 | TCP/6688을 통한 인증 없는 실시간 스냅샷 노출 | 6.5 | CWE-200 |
| CVE-2026-51405 | BusyBox Telnet이 기본적으로 활성화되어 자격 증명 확보 시 루트 셸 노출 | 8.8 | CWE-287 |
| CVE-2026-51406 | /PSIA/Security/AAA/users를 통한 평문 자격 증명 노출 | 6.5 | CWE-522 |
| CVE-2026-51407 | /app/userdata/ifcfg.wlan0에 평문 Wi-Fi 자격 증명 저장 | 7.4 | CWE-319 |