Hanwha 摄像头固件泄露 GitHub 管理员令牌
My security camera shipped a GitHub admin token in its login page
我在分析 Hanwha Vision 的摄像头固件时,意外发现其登录页面中嵌入了一个拥有数百个仓库管理员权限的 GitHub 令牌。通过逆向工程解密固件,我发现由于构建时错误地将整个 CI 环境变量写入文件,导致敏感凭证被硬编码在多达 30 个文件中。更令人玩味的是,这些环境变量中竟出现了指向美国国防部 IP 地址的配置,暗示 Hanwha 集团内部复杂的业务关联。尽管问题严重,Hanwha 在收到报告后 12 小时内便迅速响应并撤销了令牌,展现了高效的漏洞处理机制。
我从未想过会在职业生涯后期,意外地在路边捡到这家制造商的王国钥匙。
HN 评论区
222- badatnames
值得讨论的一个问题:是否存在带有受支持开源固件的白标 IP 摄像头(或类似设备)?我并不是在要求完全开源,而是希望有一种接近即插即用的方案,同时能以厂商支持的方式按需剥离 rootfs,用于定制用途。
我之前找过,但只发现了一些真正面向开发者的套件,连 shell 都没有,而且价格离谱。
编辑:看来现在有一些选项了(或者我之前漏掉了),例如 https://www.goodcam.io/#for-independent-developers
- grommz
固件里硬编码了美国战争部的 IP 地址,这才是更大的新闻。提醒自己:千万别买韩国的安防产品。
- dev_l1x_be
毫不意外,很多这类厂商都在干些疯狂的事:默认配置荒谬、安全性极差、硬编码值满天飞。我理解安全可能不是他们的优先事项,但至少应该有个基本的检查(比如启动时不要有硬编码凭证)。
- tehlike
一条经验法则:把摄像头放在独立的 VLAN 里,并且永远不要让该 VLAN 访问互联网。
这是你能做的最低限度措施。
- RyJones
当我还在意这事的时候,我发现很多 OBD-II 适配器出厂时都使用相同的 MAC 地址,这让你能访问一堆网站上的所有内容。
你可以咒骂风暴,但风总会来。
- bryanrasmussen
这不是漏洞,这是白送的!
- pak9rabid
也许他们干脆把名字里的“安防”去掉,直接叫它摄像头算了。
- sodapopcan
这个博客滥用外部链接图标,真让人恼火。