TP-Link Kasa摄像头6年泄露GPS

TP-Link Kasa cameras leaked home GPS via unauthenticated UDP for 6 years

TP-Link Kasa Spot EC71摄像头存在严重安全漏洞,长达6年通过未认证的UDP协议泄露用户精确GPS坐标。除了位置信息外,设备固件中还硬编码了全舰队通用的RSA私钥,且用户密码以无盐MD5哈希存储。这意味着攻击者不仅能轻易定位用户家庭,还能通过破解密码实现跨平台账户接管,威胁包括Tapo智能门锁和Deco网络在内的所有TP-Link生态产品。尽管厂商在2020年已修复过类似漏洞,却未将其推广至摄像头产品线,直到2026年7月才在v2.4.1固件中完成修复。

一个未认证的UDP数据包就能返回包含精确GPS坐标、唯一硬件标识符和用户自定义设备别名的完整JSON响应。
  • 有评论者指出,将 IoT 设备暴露于公网是用户配置 DMZ 或端口转发导致的,这如同责怪用户因邮箱服务商泄露数据而写私人邮件,本质是厂商责任而非用户过错。
  • 亲历者反驳了 ZigBee 协议不稳定的观点,分享了自己跨多栋房屋部署 30 台设备且无断连的经验,认为其低带宽和物理隔离特性使其比 Wi-Fi 更难被滥用。
  • 针对非极客用户的安全困境,评论指出 Matter-over-Thread 等替代方案在 UX 设计上极其糟糕,复杂的配对流程让普通用户根本无法独立完成设置。
  • 一位开发者揭露 TP-Link 固件工程师的 LLM 历史记录已公开可搜,证明其内部开发流程早已存在严重的安全疏忽,而非近期才出现。
  • 有观点认为,安全专家建议购买昂贵的 Axis 摄像头对普通家庭不切实际,而廉价的 TP-Link 设备只要限制其互联网访问权限,即可在成本与风险间取得平衡。

同日更多故事

2026-07-18