数万台DVR暴露,公民隐私遭泄露

电子说

1.3w人已加入

描述

阿根廷安全研究人员埃塞基耶尔·费尔南德斯2018年5月1日在 GitHub 上发布了一款功能强大的新工具getDVR_Credentials,这是 CVE-2018-9995 漏洞的 PoC 工具,该工具能轻松提取各种 DVR (硬盘录像机)品牌的明文凭证,并授权攻击者任意观看这些视频(涉及大量隐私)。

CVE-2018-9995 :被人忽视的漏洞

费尔南德斯通过“Cookie: uid=admin”标头访问特定 DVR 的控制面板后,DVR 会返回设备的明文管理员凭证。

$> curl "http://{DVR_HOST_IP}:{PORT}/device.rsp?opt=user&cmd=list" -H "Cookie: uid=admin"

最初,费尔南德斯发现 CVE-2018-9995仅影响 TBK 制造的 DVR 设备,但他在最新的报告中表示,其它厂商推出的系统也可能受到影响,而其中大多数厂商似乎在更名销售TBK DVR4104和DVR4216系列产品。

Novo;

CeNova;

QSee;

Pulnix;

XVR 5 in 1;

Securus;

Night OWL;

DVR Login;

HVR Login;

MDVR Login。

PoC

数万台受影响的设备暴露在网上

据费尔南德斯估计,受影响的设备至少有几万台。Shodan 的搜索结果显示,超过5.5万台 DVR 暴露在网上。费尔南德斯还公开了部分截图显示他获取 DVR 设置的访问权限,并读取了实时视频流。

几名安全研究人员对这款工具测试后证实了漏洞的真实性。物联网(IoT)网络安全公司 NewSky Security 首席研究员安吉特·安奈巴弗称自己验证了代码,并表示脚本运行顺利,按下按钮时会提供各种 DVR 型号的明文凭证。

费尔南德斯于2018年4月初发现 CVE-2018-9995,但在近一个月的时间未被物联网僵尸网络运作者盯上,目前尚未出现大规模扫描 CVE-2018-9995的情况。而目前,通过 /device.rsp也能在互联网上扫描到上万台设备。

CVE-2018-9995可能会成为下一个GoAhead案例

安奈巴弗表示,NewSky Security最近发现将物联网漏洞利用武器化的案例,比如CVE-2017-17215(华为)、CVE-2017-18046(Dasan)和ChimayRed(Mikrotik)。CVE-2018-9995更应引起重视,因为它影响了多个厂商。

安奈巴弗提到影响 GoAhead 生产的网络摄像头存在一个漏洞。过去两年间,物联网僵尸网络仍在寻求新设备,期望感染更多设备扩大僵尸网络。

由于上万台TBK DVR仍暴露在网上,并且加上已经公布了PoC代码,该漏洞今后被利用的可能性很大。

打开APP阅读更多精彩内容
声明:本文内容及配图由入驻作者撰写或者入驻合作网站授权转载。文章观点仅代表作者本人,不代表电子发烧友网立场。文章及其配图仅供工程师学习之用,如有内容侵权或者其他违规问题,请联系本站处理。 举报投诉

全部0条评论

快来发表一下你的评论吧 !

×
20
完善资料,
赚取积分