硬编码密码使黑客入侵Foscam“IP摄像头”变得更容易

VSole2022-08-22 23:59:00

总部位于中国的制造商Foscam的两款IP摄像头中发现的漏洞允许攻击者接管摄像头、查看视频源,在某些情况下,甚至可以访问连接到本地网络的其他设备。

安全公司F-Secure的研究人员在两款相机型号中发现了18个漏洞—;其中一款以Foscam C2和Opticam i5 HD品牌—出售;尽管该公司在几个月前得到了通知,但仍没有修补。

除了Foscam和Opticam品牌,F-Secure还表示,使用Foscam内部组件的其他14个品牌可能存在漏洞,包括Chacon、7links、Netis、Turbox、Thomson、Novodio、Nexxt、Ambientcam、Technax、Qcam、Ivue、Ebode和Sab。

IP摄像头中发现的缺陷包括:

  • 不安全的默认凭据
  • 硬编码凭证
  • 隐藏和未记录的Telnet功能
  • 远程命令注入
  • 分配给编程脚本的权限不正确
  • 防火墙泄漏有关凭据有效性的详细信息
  • 持久性跨站点脚本
  • 基于堆栈的缓冲区溢出攻击

更改默认凭据对您没有帮助

通常,用户总是被建议更改其智能设备上的默认凭据,但在这种情况下,Foscan在摄像头中使用硬编码凭据,因此即使用户设置了唯一的密码,攻击者也可以绕过密码。

一份报告[PDF]写道:“用户无法更改制造商硬编码的凭据。如果在互联网上发现并发布密码(这种情况经常发生),攻击者可以访问该设备。由于所有设备都具有相同的密码,蠕虫等恶意软件攻击很容易在设备之间传播。”周三由F-Secure发布。

这些问题可能使攻击者能够执行多种攻击,包括未经授权访问摄像头、访问私人视频、执行远程命令注入攻击、使用受损的IP摄像头进行DDoS或其他恶意活动,以及危害同一网络中的其他设备。

隐藏和未记录的Telnet功能可以帮助攻击者使用Telnet发现“设备和周围网络中的其他漏洞。”

持续远程访问受影响的摄像头

攻击者可以利用三个漏洞,包括内置的文件传输协议服务器(其中包含用户无法更改的空密码)、隐藏的telnet功能和分配给编程脚本的不正确权限,获得对设备的持久远程访问。

F-Secure研究人员说:“FTP用户帐户上的空密码可用于登录。然后,隐藏的Telnet功能可被激活。在此之后,攻击者可以访问控制启动时运行哪些程序的世界可写(非限制)文件,攻击者可以将自己的程序添加到列表中。”。

“这允许攻击者持续访问,即使设备已重新启动。事实上,攻击需要重新启动设备,但也有办法强制重新启动。”

尽管几个月前收到警报,但没有补丁

这家安全公司表示,它在几个月前通知了Foscam的漏洞,但没有收到任何回应。由于安全摄像头制造商迄今尚未修复任何漏洞,F-Secure尚未发布针对这些漏洞的概念验证(PoC)攻击。

据F-Secure称,这些设备的不安全实施和对安全的无知使得Mirai恶意软件去年通过对Dyn DNS提供商发起大规模DDoS攻击,感染了数十万个易受攻击的物联网设备,造成了巨大的互联网中断。

为了保护自己,你需要对物联网(IoT)设备的安全性提高警惕,因为它们比任何人都要愚蠢。

研究人员建议运行这些设备中的一个用户强烈考虑在一个专用的本地网络中运行该设备,该网络无法从外部互联网到达并与其他连接的设备隔离。

作为最佳实践,如果你在家里或工作场所有任何连接互联网的设备,如果它仍然使用默认的凭据,请更改其凭据。但在这种情况下,更改默认密码对您没有帮助,因为Foscam IP摄像头使用的是硬编码凭据。

网络安全硬编码
本作品采用《CC 协议》,转载必须注明作者和本文链接
位于纽约的工业网络安全公司 Claroty 的研究部门 Team82 透露,他们成功提取了嵌入西门子可编程逻辑计算机系列 SIMATIC S7-1200/1500s 和西门子自动化工程软件平台 TIA Portal 中的严密防护、编码的密码密钥。)这使他们能够绕过 PLC 上的本机内存保护并获得读/写权限。经测试,他们不仅能够提取西门子产品线中使用的内部严密保护的私钥,还能够实施完整的协议栈,加密和解密受保护的通信和配置。
近日,腾讯视频、菜鸟、滴滴等App崩溃的消息登上热搜,引发不少网友热议。今年以来,已有多起App崩溃事件发生,甚至有企业因此业绩损失超亿元。互联网应用的系统安全和稳定性建设越来越被社会广泛关注。12月3日晚,有网友表示“腾讯视频崩了”“腾讯会员没了”。腾讯视频回应称,腾讯视频出现了短暂技术问题,正在加紧修复,各项功能在逐步恢复中。11月27日晚,“滴滴崩了”,滴滴App系统发生故障,服务无法正常使
网络安全供应商Sophos近日被一种名为SophosEncrypt的新型勒索软件即服务冒充,威胁分子打着这家公司的旗号实施攻击活动。MalwareHunterTeam昨天发现了这个勒索软件,起初还以为是Sophos红队演习的一部分。一旦执行,加密器提示勒索软件加盟组织输入与受害者相关的令牌,该令牌可能最初从勒索软件的管理面板中获取。
在以身份为中心的零信任模型中,身份成为安全性的基础。这种方法可能很麻烦,并可能导致安全漏洞,从而被网络犯罪分子利用。为了克服这一挑战,许多企业正在采用更灵活的集成框架,使他们能够全面地管理其安全解决方案。此外,去中心化的身份解决方案可以使企业更容易地跨多个系统和应用程序管理身份。一旦减轻了这种负担,企业就可以节省资金,并降低因违规而造成的声誉损害的风险。
物联网似乎具有无穷无尽的潜力。从智能家居到联网汽车再到监控交通和自然灾害的传感器,物联网将让我们的世界变得更安全、更方便。根据调研机构IoT Analytics公司进行的研究,到2022年,物联网活动连接数将增长18%,物联网设备数量将达到144亿台。根据调研机构Gartner公司的预测,云服务规模预计将在2022年增长20.4%。
本文介绍了重新定义IAM的三大网络安全市场趋势。
消费者软件供应商很快就可以选择将他们的软件贴上符合国家标准与技术协会(NIST)软件安全标准的标签。2021年11月1日,NIST在题为《消费类软件网络安全标识基线标准草案》的白皮书中公布了该标准的初稿。
网络安全研究人员分享了一个名为Fluhorse的Android恶意软件的内部运作情况。Check Point在2023年5月初首次记录了Fluhorse,详细说明了它通过伪装成ETC和VPBank Neo的流氓应用程序对位于东亚的用户进行攻击,尤其是在越南。Apvrille说:静态逆转Flutter应用程序是反病毒研究人员的一个突破,但是不幸的是,预计未来会有更多的恶意Flutter应用程序发布。
近期,就有安全研究团队称,在FileWave MDM的产品中发现了两个漏洞,这些漏洞有可能会导致1000家企业,面临被网络攻击的风险。并且经过调查发现,使用存在漏洞的MDM超过1,100家企业。为了降低被攻击的风险,安全员的建议就是受到影响的用户,可以将版本升级为FileWave MDM 14.7.2或更高版本,目前这些漏洞已经被修补了,用户需要及时的更新版本。
VSole
网络安全专家