Onderzoekers van securitybedrijf VDOO hebben in bijna 400 modellen van camerafabrikant Axis ernstige kwetsbaarheden ontdekt waardoor het voor aanvallers mogelijk was geweest om op afstand met de camera's mee te kijken, de apparaten onbruikbaar te maken of ze aan een botnet toe te voegen.
Het enige dat nodig was om de aanval uit te voeren was het ip-adres van de camera. Vervolgens was het zowel lokaal als via het internet mogelijk om zonder inloggegevens de videostream te benaderen, die stil te zetten, de camera aan een botnet toe te voegen, de camerasoftware aan te passen, het achterliggende netwerk aan te vallen, de camera onbruikbaar te maken, de camera voor ddos-aanvallen in te zetten en de camera te bedienen.
In totaal ging het om zeven verschillende kwetsbaarheden die aan Axis werden gerapporteerd en inmiddels in de nieuwste firmware zijn verholpen. Gebruikers van een kwetsbare Axis-camera krijgen dan ook het advies om de nieuwste firmware te installeren. Dit kan via de Axis Device Manager, de webinterface van de camera of ftp. Dit document (pdf) bevat een overzicht van de kwetsbare cameramodellen.
Deze posting is gelocked. Reageren is niet meer mogelijk.