文章摘要
文章指出,韩华(Hanwha)安防摄像头固件存在安全漏洞,其登录页面泄露了GitHub管理员令牌,且固件加密方式简单,存在被破解的风险。
文章总结
好的,这是根据您的要求,对原文进行中文重述和精简后的版本:
标题:我的安防摄像头登录页面竟藏着GitHub管理员令牌
核心内容:
作者在分析韩华(Hanwha Vision)安防摄像头固件时,发现了一个严重的安全漏洞:固件中硬编码了一个拥有数百个仓库管理员权限的GitHub令牌。
发现过程:
- 固件解密:作者下载了摄像头固件,发现其加密方式。通过逆向分析固件中的升级程序,找到了硬编码的AES密钥和IV,成功解密了文件系统。
- 令牌暴露:使用工具扫描解密后的文件系统,发现一个GitHub令牌重复出现在约30个文件中。经核查,该令牌对韩华GitHub组织下的数百个仓库拥有管理员权限。
- 暴露原因:令牌之所以出现在多个文件中,是因为韩华在构建摄像头UI时,将CI(持续集成)环境的全部环境变量(
process.env)写入了构建产物。这意味着,任何访问摄像头管理界面的用户,理论上都可能获取到这个令牌。
其他发现:
在环境变量中,还发现了几个IP地址,经查属于美国国防部(DoD)。作者推测,这可能是因为韩华集团的共享CI平台服务于其旗下多家公司(包括涉及军工的韩华航空航天和韩华防务美国),导致这些IP地址被无意间包含在内。
后续处理:
作者下载了约500个不同型号的摄像头固件,发现其中62%可被相同方法解密,但只有3个固件包含GitHub令牌,且均为同一个。作者向韩华报告了此问题,对方在12小时内响应并撤销了该令牌。
作者评论:
作者感叹此类将敏感信息硬编码在固件中的低级错误不应再犯,并指出韩华集团与军工领域的关联使得此漏洞的潜在风险尤为严重。
评论总结
根据评论内容,主要观点和论据如下:
1. 物联网设备普遍存在安全漏洞(高认可度) - 评论1指出OBD-II设备共享相同MAC地址,导致网站数据泄露("a lot of OBD-II dongles shipped with the same MAC") - 评论3发现智能灯控应用硬编码API密钥("api keys for the backend, api keys for shopify") - 评论6强调厂商默认设置不安全("insane defaults, broken security, hardcoded values")
2. 韩国安全产品存在特殊风险(中等认可度) - 评论2指出固件中嵌入美国战争部IP地址("US Department of War IP adresses baked into the firmware") - 评论7认为此事应成为头条新闻("I feel this should be making headlines!")
3. 技术应对建议(中等认可度) - 评论9建议将摄像头置于独立VLAN并禁止互联网访问("put your cameras on a separate VLAN and never give that vlan internet access")
4. 其他观点(低认可度) - 评论5认为LLM已消除代码混淆效果("LLMs have truly killed obfuscation") - 评论8批评博客错误使用外部链接图标("misuse of the external link icon")
平衡性说明:多数评论聚焦设备安全漏洞,少数涉及具体产品风险和技术应对,整体呈现对物联网安全现状的担忧。