image

Zero day-lek in D-Link ip-camera laat aanvaller meekijken

donderdag 9 juni 2016, 10:01 door Redactie, 4 reacties

In een populaire ip-camera van fabrikant D-Link bevindt zich een kwetsbaarheid waardoor aanvallers op afstand kunnen meekijken en volledige controle over het apparaat kunnen krijgen. Een beveiligingsupdate is echter nog niet beschikbaar. Het gaat om de D-Link DCS-930L Network Cloud Camera.

Onderzoekers van beveiligingsbedrijf Senrio ontdekten een kwetsbaarheid waardoor het mogelijk is om op afstand het beheerderswachtwoord te overschrijven. Een aanvaller hoeft hiervoor alleen een enkele opdracht naar de camera te sturen. Vervolgens kan de aanvaller een nieuw wachtwoord instellen, een nieuwe beheerder toevoegen, met de beelden van de camera meekijken, firmware downloaden of andere instellingen aanpassen.

Volgens de onderzoekers speelt het probleem waarschijnlijk ook in andere modellen van D-Link. Zo werden al vijf andere modellen gevonden die kwetsbaar zijn, maar die worden niet genoemd. "De kwetsbaarheid wijst op een groter probleem van slecht geschreven firmware-onderdelen die in goedkope Systems on Chips (SoCs) worden gebruikt", aldus de onderzoekers. D-Link zegt aan een update te werken die via MyD-Link beschikbaar zal worden gemaakt.

Reacties (4)
09-06-2016, 11:07 door spatieman
lang leve de cload, kuch, NOT...
09-06-2016, 12:18 door Anoniem
"...firmware downloaden of andere instellingen aanpassen."

Bedoelen ze niet firmware uploaden naar het device?
09-06-2016, 13:51 door ph-cofi
https://threatpost.com/unpatched-d-link-wi-fi-camera-flaw-remotely-exploitable/118549/
Als het de aanvallers lukt om het root wachtwoord te wijzigen, dan kan de D-Link klant misschien de boel niet eens terugzetten vanaf de webinterface.
09-06-2016, 18:33 door Briolet
Door Anoniem: "...firmware downloaden of andere instellingen aanpassen."

Bedoelen ze niet firmware uploaden naar het device?

Ik denk het niet. Sommige camera's kunnen zelf die firmware downloaden, en bij anderen moet je het wel uploaden, maar ga jij die firmware schrijven? Ik denk het niet, dus zul je die firmware nog steeds zelf moeten downloaden.

Wie hangt er echter cameras aan het internet? Er worden zo vaak bugs gemeld dat ik ze nooit in de router zou forwarden. Camera's gebruik je alleen binnen je lan. Desnoods zet je een vpn op naar je lan vanuit een externe locatie en bekijkt de camera's zo.
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.