Cámaras Kasa de TP-Link filtraron la ubicación GPS del hogar durante 6 años

TP-Link Kasa cameras leaked home GPS via unauthenticated UDP for 6 years

Un investigador descubrió que las cámaras Kasa Spot EC71 de TP-Link exponían coordenadas GPS precisas y datos de identificación del dispositivo a través de un único paquete UDP sin autenticación en el puerto 9999. El problema, conocido desde 2016 para el protocolo y desde 2020 para las cámaras, no se corrigió hasta 2026, tras un largo proceso de divulgación coordinada. Además, se hallaron claves RSA compartidas por toda la flota y contraseñas almacenadas con hash MD5 sin sal, lo que permitía el compromiso de cuentas TP-Link en otros productos.

Un solo paquete UDP sin autenticación que contiene {"system":{"get_sysinfo":{}}} enviado al puerto 9999 devuelve una respuesta JSON completa que expone coordenadas GPS precisas, identificadores de hardware únicos, el alias asignado por el usuario y la versión completa del firmware.

Más de este día

2026-07-18