image

Webcams Y-Cam wagenwijd open door beveiligingslek

maandag 2 juni 2014, 12:40 door Redactie, 2 reacties

Een beveiligingslek in een groot aantal webcams van fabrikant Y-Cam zorgt ervoor dat iedereen op internet zonder geldig wachtwoord met de camera's kan meekijken. De camera's geven de gebruikers onder andere de mogelijkheid om de beelden live via internet te bekijken.

Normaliter moet hier een wachtwoord voor worden opgegeven. Een kwetsbaarheid zorgt er echter voor dat de webcam een 'hardcoded' wachtwoord gebruikt. Zelfs als de gebruiker een ander wachtwoord heeft ingesteld, kan er nog steeds met dit standaard wachtwoord worden ingelogd. Het enige dat een aanvaller hoeft te doen is verbinding met een webpagina van de camera te maken die niet met een wachtwoord is beveiligd.

Vervolgens kan in de broncode van deze pagina informatie worden gevonden om toegang tot de camera te krijgen, zoals beheerderswachtwoord, interne IP-adressen, SSID-namen, encryptiesleutels, opgeslagen videobeelden, IP-adres van de FTP-server en meer. De lekken zijn in 15 verschillende modellen ontdekt en inmiddels door de fabrikant via een firmware-upgrade gepatcht.

Consumenten moeten de update wel handmatig downloaden en installeren, aangezien de webcams niet over een update-functie beschikken. Beveiligingsbedrijf Trustwave, dat de problemen ontdekte, stelt dat de webcams in kwestie niet meer direct door de fabrikant worden aangeboden. Toch zouden ze veel verkocht zijn en zijn er nog steeds webwinkels die ze aanbieden.

Reacties (2)
02-06-2014, 12:54 door Anoniem
Ik zou zeggen kijk even op http://www.shodanhq.com/ veel plezier !
02-06-2014, 13:16 door Briolet - Bijgewerkt: 02-06-2014, 13:52
Ik had ook 5 van die camera's. Om dit soort ongelukken te voorkomen heb ik de 2 cameras die gevoelige data opnemen niet op het internet toegankelijk gemaakt. Ze zijn niet geforward en zelfs in de router op basis van mac adres geblokkeerd. Ik kan ze van buiten wel via de nas bereiken omdat ik meer vertrouwen had in die security.

Ik zie echter dat de firmware update, waarin deze kwetsbaarheid verholpen wordt al van 30 april is. En ik kijk ook niet dagelijks op hun site zodat ik blij ben met de vermelding alhier.
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.