Token de GitHub con privilegios de administrador encontrado en el firmware de cámaras Hanwha
My security camera shipped a GitHub admin token in its login page
Un investigador encontró un token de GitHub con acceso de administrador a cientos de repositorios en el firmware de las cámaras Hanwha Vision. El token se incluía accidentalmente en el código de la interfaz web debido a una configuración incorrecta en el proceso de compilación con Vite, que exponía todas las variables de entorno del entorno de CI. El investigador descifró el firmware, extrajo el token y lo reportó a Hanwha, quien lo revocó en menos de 12 horas. El artículo detalla el proceso de descifrado y las implicaciones de seguridad.
¿Por qué Hanwha Vision necesitaría algo remotamente relacionado con el DoD? ¿Es posible que su CI sea proporcionado por un equipo centralizado de su empresa matriz Hanwha, donde las necesidades de su empresa hermana Hanwha Aerospace causen que la plataforma compartida tenga estas entradas en las variables de entorno del CI?