Hanwha 摄像头固件泄露 GitHub 管理员令牌

My security camera shipped a GitHub admin token in its login page

Hanwha 摄像头固件泄露 GitHub 管理员令牌

我在分析 Hanwha Vision 的摄像头固件时,意外发现其登录页面中嵌入了一个拥有数百个仓库管理员权限的 GitHub 令牌。通过逆向工程解密固件,我发现由于构建时错误地将整个 CI 环境变量写入文件,导致敏感凭证被硬编码在多达 30 个文件中。更令人玩味的是,这些环境变量中竟出现了指向美国国防部 IP 地址的配置,暗示 Hanwha 集团内部复杂的业务关联。尽管问题严重,Hanwha 在收到报告后 12 小时内便迅速响应并撤销了令牌,展现了高效的漏洞处理机制。

我从未想过会在职业生涯后期,意外地在路边捡到这家制造商的王国钥匙。
  1. badatnames

    值得讨论的一个问题:是否存在带有受支持开源固件的白标 IP 摄像头(或类似设备)?我并不是在要求完全开源,而是希望有一种接近即插即用的方案,同时能以厂商支持的方式按需剥离 rootfs,用于定制用途。

    我之前找过,但只发现了一些真正面向开发者的套件,连 shell 都没有,而且价格离谱。

    编辑:看来现在有一些选项了(或者我之前漏掉了),例如 https://www.goodcam.io/#for-independent-developers

  2. grommz

    固件里硬编码了美国战争部的 IP 地址,这才是更大的新闻。提醒自己:千万别买韩国的安防产品。

  3. dev_l1x_be

    毫不意外,很多这类厂商都在干些疯狂的事:默认配置荒谬、安全性极差、硬编码值满天飞。我理解安全可能不是他们的优先事项,但至少应该有个基本的检查(比如启动时不要有硬编码凭证)。

  4. tehlike

    一条经验法则:把摄像头放在独立的 VLAN 里,并且永远不要让该 VLAN 访问互联网。

    这是你能做的最低限度措施。

  5. RyJones

    当我还在意这事的时候,我发现很多 OBD-II 适配器出厂时都使用相同的 MAC 地址,这让你能访问一堆网站上的所有内容。

    你可以咒骂风暴,但风总会来。

  6. bryanrasmussen

    这不是漏洞,这是白送的!

  7. pak9rabid

    也许他们干脆把名字里的“安防”去掉,直接叫它摄像头算了。

  8. sodapopcan

    这个博客滥用外部链接图标,真让人恼火。

同日更多故事

2026-07-24