IP-kamerák ezrei vannak veszélyben

Két olyan biztonsági hibára derült fény, amelyek miatt több százezer IP-kamera válhat teljesen kiszolgáltatottá a támadásokkal szemben.
 

A biztonsági kutatók előszeretettel veszik szemügyre az IP-kamerákat. Nem véletlenül teszik ezt, hiszen már korábban beigazolódott, hogy az internetképes (IoT) eszközök csatasorba állításával a kiberbűnözés nagyszabású támadásokat képes végrehajtani. Önmagában egy kis kamera nyilván nem jelent veszélyt a nagyobb rendszerekre nézve, de ha azokat tízezer számra sikerül botnetekhez csatlakoztatni, akkor már komoly erőforrások összpontosulnak a támadók kezében. Ezúttal két olyan biztonsági résről lesz szó, amelyek jelentős mértékben megkönnyíthetik a netes alvilág dolgát.
 
Amit Serper és Yoav Orot, a CyberReason szakértői az elmúlt időszakban olcsóbb IP-kamerák tesztelésébe fogtak, és két olyan nulladik napi sérülékenységre akadtak, amelyek révén teljes mértékben át lehet venni az irányítást a sebezhető eszközök felett. A hibák a vizsgált IP-kamerákon működő webszerverben voltak kimutathatók. A sérülékeny összetevők még 2012-ben készültek, vagyis a biztonsági rések azóta léteznek. Az egyik hiba az authentikáció megkerülését segíti elő, és olyan fájlokhoz ad hozzáférést, amelyek jelszavakat is tartalmaznak. A másik rendellenesség pedig távoli parancsvégrehajtásra ad módot. Mivel az egyik érintett komponens - igencsak aggasztó módon - nem egy esetben root joggal fut, ezért a támadók is teljes hozzáférést kaphatnak a kamerákhoz.
 
A két kutató a sebezhető kamerák pontos típusát nem kívánta elárulni biztonsági okokra hivatkozva. Úgy gondolják, hogy ha közzéteszik a listát, akkor a kiberbűnözők hamar ráhangolódhatnak azokra. Így mindössze annyit közöltek, hogy eddig 30 különféle kamerában mutatták ki a sérülékenységeket, de ennél  több problémás termék lehet világszerte. Azt azért elárulták, hogy alsókategóriás, olcsó kamerákról van szó, és ezerszámra lóghatnak az interneten. Olyan helyeken is beszerezhetők voltak, mint például az Amazon vagy az eBay.

 
A problémát tetézi, hogy a tesztelt kamerák esetében, ha sikerült is elérni a gyártókat, azok nem igazán méltatták válaszra a kutatókat. De több esetben még a gyártót sem lehetett beazonosítani, mivel átmatricázott vagy normálisan fel sem címkézett kamerák is akadtak. Így pedig végképp elszállt a remény, hogy a sebezhető termékek megkaphassák a javításokat. Pedig reményből amúgy sem volt túl sok, mivel a kamerák többségén a firmware-t nem is lehet egyszerűen frissíteni.
 
Felmerül a kérdés, hogy akkor mit is lehet tenni. A kutatók megelőzés gyanánt nem hozták nyilvánosságra a biztonsági rések kihasználásához szükséges kódjaikat, mivel ha azok napvilágra kerülnének, akkor hamar botnetek áldozatává válhatnának a problémás kamerák.
 
"Csak úgy lehet garantálni, hogy az érintett kamerák nem okoznak biztonsági gondot, ha kidobjuk azokat" -  nyilatkozta Serper. Majd azért hozzátette, hogy van egy olyan script, amit lefuttatva enyhíthetők a kockázatok, de ha ezt közkinccsé teszik, akkor rögtön leleplezik a biztonsági hibákat, vagyis jelenleg többet ártanának vele, mint amennyit használnának.
 
  1. 3

    A FreeRDP-hez öt patch vált elérhetővé.

  2. 4

    A Dell biztonsági frissítést adott ki a Custom VMware ESXi-hez.

  3. 4

    A Google kritikus veszélyességű sebezhetőségeket orvosolt a Chrome webböngésző kapcsán.

  4. 3

    Az IBM QRadar SIEM-hez egy biztonsági javítás érkezett.

  5. 3

    A Fortinet FortiNAC-F kapcsán egy biztonsági hibára derült fény.

  6. 4

    A Firefox legújabb kiadása számos sebezhetőséget orvosolt.

  7. 4

    A CrushFTP fejlesztői egy biztonsági rést foltoztak be.

  8. 4

    A GNU C Library kapcsán egy veszélyes biztonsági résre derült fény.

  9. 4

    A Microsoft Edge legújabb verziója számos sebezhetőséget szüntet meg.

  10. 4

    Kritikus fontosságú hibajavítás vált elérhetővé a ChromeOS-hez.

Partnerhírek
Amikor a gyerekünk hangján követelnek tőlünk pénzt

Minden szülő legrosszabb rémálma felvenni egy ismeretlen számról érkező hívást, és azt hallani, hogy a gyermeke segítségért kiált.

Romantika helyett átverés Valentin-napon?

Az online társkeresés elterjedésével alapjaiban változott meg az emberek közötti kapcsolatteremtés.

hirdetés
Közösség