针对基于 Fullhan FH8626V100 SoC(型号 AJL30PG0803)的消费级 IP 摄像头进行的安全研究,共分配了六个 CVE,涵盖未认证 API 访问、明文凭据泄露以及通过操作系统命令注入实现完全未认证的设备接管。
完整报告:Breaking Into My Own IP Camera
| 字段 | 值 |
|---|---|
| SoC / 平台 | FH8626V100(Fullhan Microelectronics,FH86xx 系列) |
| 设备型号 | AJL30PG0803 |
| 固件版本 | v201222.1007 |
| 架构 | ARM,嵌入式 Linux |
| 摄像头传感器 | JX-F37P(2MP,1080p@30fps,MIPI) |
| 配套应用 | CareCam Pro |
| Web API | 基于 PSIA 的端点(/PSIA/*) |
| 关键服务 | HTTP(80)、HTTPS(443)、Telnet(23)、RTSP(8554)、自定义控制端口(1300)、快照服务(6688) |
该固件/SoC 组合被许多不同品牌的消费级 IP 摄像头复用,因此受影响范围远不止单一产品。
/PSIA/Security/AAA/users 以获取明文管理员凭据(CVE-2026-51406),或直接跳到第 2 步。<SYSTEM>...</SYSTEM> 载荷,执行重置 root 账户密码的命令(CVE-2026-51402)。/app/userdata/ifcfg.wlan0 获取 Wi-Fi 凭据,和/或进一步横向渗透到本地网络(CVE-2026-51407)。
除最后一步 Telnet 登录外,每个步骤单独都不需要认证,而该登录可通过第 2 步中攻击者自行重置的密码轻松满足,这意味着从网络访问到 root shell 的完整链条在任何环节都不需要有效凭据。.
├── README.md
├── advisory/
│ └── fullhan-ipcam-advisory.txt # Exploit-DB 风格公告 + PoC
├── poc/
│ ├── command_payloads.txt # 有趣的滥用命令(播放音频、重启摄像头)
│ ├── data_extraction.py # 未认证读取 PoC(用户、设备信息、快照)
│ └── full_chain.py # RCE -> root 密码重置 -> telnet shell 链条
├── metasploit/
│ ├── command_payloads.txt # 有趣的滥用命令(播放音频、重启摄像头)
│ ├── data_extraction.py # 未认证读取 PoC(用户、设备信息、快照)
│ └── full_chain.py # RCE -> root 密码重置 -> telnet shell 链条
位于本地网络或相邻网段的攻击者(或如果设备被端口转发暴露于互联网)可以在无需任何有效凭据的情况下获得设备的完全 root 访问权限、查看实时摄像头画面、窃取受害者的 Wi-Fi 凭据,并将被攻陷的设备作为跳板渗透受害者的内部网络。
| 日期 | 事件 |
|---|---|
| 31-03-2026 | 发现漏洞 |
| 01-04-2026 | 联系厂商 |
| 无 | 厂商回应 |
| 16-07-2026 | 预留 CVE |
| 30-06-2026 | 公开披露(博客文章) |
本研究针对作者自有的设备进行。本仓库中的代码仅用于防御性研究、检测工程和授权测试。请勿将其用于非您所有或未经明确授权测试的设备。
发现并报告者:Amir Aliu
可自由用于个人研究、教育和授权安全测试。未经书面许可,禁止商业使用、转售或作为付费产品/服务的一部分进行再分发。
| CVE ID | 发现 | CVSS 3.1 | CWE |
|---|
| CVE-2026-51402 | 通过 TCP/1300 上的自定义 <SYSTEM> 协议实现未认证的盲操作系统命令注入 | 8.8 | CWE-78 |
| CVE-2026-51403 | 对 PSIA API 端点的未认证读写访问 | 8.8 | CWE-306, CWE-284 |
| CVE-2026-51404 | 通过 TCP/6688 泄露未认证的实时快照 | 6.5 | CWE-200 |
| CVE-2026-51405 | BusyBox Telnet 默认启用,获取凭据后可暴露 root shell | 8.8 | CWE-287 |
| CVE-2026-51406 | 通过 /PSIA/Security/AAA/users 泄露明文凭据 | 6.5 | CWE-522 |
| CVE-2026-51407 | 明文 Wi-Fi 凭据存储在 /app/userdata/ifcfg.wlan0 中 | 7.4 | CWE-319 |