Hacker News 中文摘要

RSS订阅

我的安全摄像头在登录页面泄露了GitHub管理员令牌 -- My security camera shipped a GitHub admin token in its login page

文章摘要

文章指出,韩华(Hanwha)安防摄像头固件存在安全漏洞,其登录页面泄露了GitHub管理员令牌,且固件加密方式简单,存在被破解的风险。

文章总结

好的,这是根据您的要求,对原文进行中文重述和精简后的版本:


标题:我的安防摄像头登录页面竟藏着GitHub管理员令牌

核心内容:

作者在分析韩华(Hanwha Vision)安防摄像头固件时,发现了一个严重的安全漏洞:固件中硬编码了一个拥有数百个仓库管理员权限的GitHub令牌。

发现过程:

  1. 固件解密:作者下载了摄像头固件,发现其加密方式。通过逆向分析固件中的升级程序,找到了硬编码的AES密钥和IV,成功解密了文件系统。
  2. 令牌暴露:使用工具扫描解密后的文件系统,发现一个GitHub令牌重复出现在约30个文件中。经核查,该令牌对韩华GitHub组织下的数百个仓库拥有管理员权限。
  3. 暴露原因:令牌之所以出现在多个文件中,是因为韩华在构建摄像头UI时,将CI(持续集成)环境的全部环境变量(process.env)写入了构建产物。这意味着,任何访问摄像头管理界面的用户,理论上都可能获取到这个令牌。

其他发现:

在环境变量中,还发现了几个IP地址,经查属于美国国防部(DoD)。作者推测,这可能是因为韩华集团的共享CI平台服务于其旗下多家公司(包括涉及军工的韩华航空航天和韩华防务美国),导致这些IP地址被无意间包含在内。

后续处理:

作者下载了约500个不同型号的摄像头固件,发现其中62%可被相同方法解密,但只有3个固件包含GitHub令牌,且均为同一个。作者向韩华报告了此问题,对方在12小时内响应并撤销了该令牌。

作者评论:

作者感叹此类将敏感信息硬编码在固件中的低级错误不应再犯,并指出韩华集团与军工领域的关联使得此漏洞的潜在风险尤为严重。

评论总结

根据评论内容,主要观点和论据如下:

1. 物联网设备普遍存在安全漏洞(高认可度) - 评论1指出OBD-II设备共享相同MAC地址,导致网站数据泄露("a lot of OBD-II dongles shipped with the same MAC") - 评论3发现智能灯控应用硬编码API密钥("api keys for the backend, api keys for shopify") - 评论6强调厂商默认设置不安全("insane defaults, broken security, hardcoded values")

2. 韩国安全产品存在特殊风险(中等认可度) - 评论2指出固件中嵌入美国战争部IP地址("US Department of War IP adresses baked into the firmware") - 评论7认为此事应成为头条新闻("I feel this should be making headlines!")

3. 技术应对建议(中等认可度) - 评论9建议将摄像头置于独立VLAN并禁止互联网访问("put your cameras on a separate VLAN and never give that vlan internet access")

4. 其他观点(低认可度) - 评论5认为LLM已消除代码混淆效果("LLMs have truly killed obfuscation") - 评论8批评博客错误使用外部链接图标("misuse of the external link icon")

平衡性说明:多数评论聚焦设备安全漏洞,少数涉及具体产品风险和技术应对,整体呈现对物联网安全现状的担忧。