
Исследование безопасности потребительской IP-камеры на базе SoC Fullhan FH8626V100 (модель AJL30PG0803).
Исследование безопасности потребительской IP-камеры на базе SoC Fullhan FH8626V100 (модель AJL30PG0803), в результате которого было присвоено шесть CVE, охватывающих неаутентифицированный доступ к API, раскрытие учётных данных в открытом виде и полный неаутентифицированный захват устройства через инъекцию OS-команд.
Полный отчёт: Breaking Into My Own IP Camera
| Поле | Значение |
|---|---|
| SoC / Платформа | FH8626V100 (Fullhan Microelectronics, семейство FH86xx) |
| Модель устройства | AJL30PG0803 |
| Версия прошивки | v201222.1007 |
| Архитектура | ARM, встроенный Linux |
| Сенсор камеры | JX-F37P (2MP, 1080p@30fps, MIPI) |
| Приложение | CareCam Pro |
| Веб-API | Эндпоинты на основе PSIA (/PSIA/*) |
| Ключевые сервисы | HTTP (80), HTTPS (443), Telnet (23), RTSP (8554), пользовательский порт управления (1300), сервис снимков (6688) |
Эта комбинация прошивки/SoC используется во многих потребительских IP-камерах разных брендов, поэтому затронутая поверхность шире, чем один конкретный продукт.
/PSIA/Security/AAA/users для получения учётных данных администратора в открытом виде (CVE-2026-51406) или переходите сразу к шагу 2.<SYSTEM>...</SYSTEM> на TCP/1300 для выполнения команды, сбрасывающей пароль учётной записи root (CVE-2026-51402)./app/userdata/ifcfg.wlan0 для получения учётных данных Wi-Fi и/или используйте устройство как точку входа в локальную сеть (CVE-2026-51407).
Каждый шаг по отдельности не требует аутентификации, за исключением финального входа в Telnet, который тривиально обеспечивается собственным сбросом пароля атакующего на шаге 2. Это означает, что полная цепочка от доступа к сети до root-шелла не требует действительных учётных данных ни на одном этапе..
├── README.md
├── advisory/
│ └── fullhan-ipcam-advisory.txt # Advisory в стиле Exploit-DB + PoC
├── poc/
│ ├── command_payloads.txt # Забавные команды для злоупотребления (воспроизведение аудио, перезагрузка камеры)
│ ├── data_extraction.py # PoC неаутентифицированного чтения (пользователи, информация об устройстве, снимки)
│ └── full_chain.py # Цепочка RCE -> сброс root-пароля -> telnet-шелл
├── metasploit/
│ ├── command_payloads.txt # Забавные команды для злоупотребления (воспроизведение аудио, перезагрузка камеры)
│ ├── data_extraction.py # PoC неаутентифицированного чтения (пользователи, информация об устройстве, снимки)
│ └── full_chain.py # Цепочка RCE -> сброс root-пароля -> telnet-шелл
Атакующий в локальной сети или смежном сегменте (или при наличии доступа из интернета, если устройство проброшено через порты) может получить полный root-доступ к устройству, просматривать живой видеопоток камеры, похитить учётные данные Wi-Fi жертвы и использовать скомпрометированное устройство как точку входа во внутреннюю сеть жертвы — всё это без необходимости в действительных учётных данных.
| Дата | Событие |
|---|---|
| 31-03-2026 | Уязвимости обнаружены |
| 01-04-2026 | Связались с вендором |
| НЕТ | Ответ вендора |
Данное исследование проводилось на устройстве, принадлежащем автору. Код в этом репозитории предоставлен только для оборонительных исследований, разработки механизмов обнаружения и авторизованного тестирования. Не используйте его против устройств, которые вам не принадлежат или на тестирование которых у вас нет явного разрешения.
Обнаружено и сообщено Amir Aliu
Свободно для использования в личных исследованиях, образовании и авторизованном тестировании безопасности. Коммерческое использование, перепродажа или распространение в составе платного продукта/услуги не допускается без письменного разрешения.
| CVE ID | Находка | CVSS 3.1 | CWE |
|---|
| CVE-2026-51402 | Неаутентифицированная слепая инъекция OS-команд через пользовательский протокол <SYSTEM> на TCP/1300 | 8.8 | CWE-78 |
| CVE-2026-51403 | Неаутентифицированный доступ на чтение/запись к эндпоинтам API PSIA | 8.8 | CWE-306, CWE-284 |
| CVE-2026-51404 | Неаутентифицированное раскрытие живых снимков через TCP/6688 | 6.5 | CWE-200 |
| CVE-2026-51405 | BusyBox Telnet включён по умолчанию, открывает root-шелл после получения учётных данных | 8.8 | CWE-287 |
| CVE-2026-51406 | Раскрытие учётных данных в открытом виде через /PSIA/Security/AAA/users | 6.5 | CWE-522 |
| CVE-2026-51407 | Учётные данные Wi-Fi в открытом виде, хранящиеся в /app/userdata/ifcfg.wlan0 | 7.4 | CWE-319 |
| 16-07-2026 |
| Зарезервированы CVE |
| 30-06-2026 | Публичное раскрытие (пост в блоге) |