Een beveiligingsonderzoeker heeft in honderdduizenden draadloze ip-camera's een ernstig beveiligingslek ontdekt waardoor aanvallers via internet toegang tot de apparaten kunnen krijgen. De kwetsbaarheid is aanwezig in meer dan 1250 verschillende modellen van een groot aantal fabrikanten.
De ip-camera's zijn door een Chinese fabrikant gemaakt en worden vervolgens door andere bedrijven onder verschillende namen, merken en functies verkocht. De onderliggende code en kwetsbaarheden zijn echter overal aanwezig. Aanvallers kunnen daarom op afstand op een groot aantal ip-camera's rootcommando's uitvoeren. Onderzoekers Pierre Kim ontdekte verschillende kwetsbaarheden in de software, zoals een backdoor-account en een lek om willekeurige code uit te voeren.
Deze laatste kwetsbaarheid is via het internet aan te vallen, aangezien het "cloudprotocol" een udp-tunnel opzet om NAT en firewalls te omzeilen. Vervolgens kan een aanvaller via een bruteforce-aanval op de camera proberen in te loggen. Kim ontdekte meer dan 185.000 ip-camera's die kwetsbaar en via internet bereikbaar zijn. Het werkelijke aantal camera's loopt volgens de onderzoeker in de honderdduizenden.
Aangezien het naar eigen zeggen lastig was om alle fabrikanten te waarschuwen heeft Kim besloten "full-disclosure" toe te passen en de problemen openbaar te maken zonder dat er een oplossing voorhanden is. Eigenaren van de camera's krijgen dan ook het advies om de apparaten meteen los te koppelen.
Deze posting is gelocked. Reageren is niet meer mogelijk.