Уязвимость ip-камер Wyze дает всем подряд доступ к содержимому SD-карт на протяжении трех лет с момента обнаружения
Итак, в далеком марте 2019го специалисты Bitdefender обратили внимание на упомянутую Wyze Cam, и нашли там несколько неприятных уязвимостей, эксплуатация которых угрожала частной жизни владельцев девайсов. Вероятно, поэтому они и не рассказывали про баги аж до сегодняшнего дня (обычно такое раскрывают через 90+ дней после уведомления производителя), терпеливо дожидаясь патчей.
Обнаружили в общей сложности 3 бага. Первый, CVE-2019-9564, представляет собой обход аутентификации и позволяет включать/выключать камеру, управлять ее движением, выключить сохранение записей на карту памяти. Видео в прямом эфире посмотреть, к счастью для владельцев, не получится, поскольку фид зашифрован.
Вторая, CVE-2019-12266, также дает возможность получить доступ к админке, не зная креденшлов, но также позволяет смотреть видеофид. Их пофиксили 24 сентября 2019 года и 9 ноября 2020 года (через 21 месяц после репорта) соответственно.
Виновник торжества, к сожалению, CVE-шки не удостоился, но одно его наличие позволяет многое сказать о компетентности разработчиков. Все дело в том, что когда пользователь вставляет в Wyze Cam SD-карту, камера автоматически создает на ее симлинк в каталоге www... И доступ к нему возможен без всякой аутентификации. Сама камера использует карту, чтобы писать туда аудио/видео и логи, из которых можно достать UID (уникальный идентификационный номер) и ENR (ключ шифрования AES).
Ну и вот вам еще один забавный момент в дополнение к тому, что у производителя ушло 3 года на то, чтобы выставить права доступа к одному файлу: пока безопасники занимались этой невероятно сложной и трудоемкой задачей, Wyze перестали выпускать Cam v1, так что владельцы девайсов первой серии при всем желании не получат фиксов.
@NeKaspersky
Post #2048
2.65K
- 👍 4
- 🔥 1