一次性被曝18个安全漏洞,国内网络摄像机制造商福斯康姆头大

简介:

F-Secure公司发现我国厂商福斯康姆公司(Foscam)的多款IP摄像机产品中曝出高达18项安全漏洞。这些安全漏洞早在数个月之前即被报告至厂商处,但截至目前仍无任何修复方案发布。

福斯康姆(FOSCAM)集团是一家专注于设计、研发、制造及销售网络摄像机、网络视频录像机等产品的高新技术企业。其实行全球化经营战略,营销服务网络遍及世界各地,在全球29个国家和地区注册了商标,在北美、南美、欧洲、澳洲、东南亚、印度等80多个国家和地区占有一定市场份额。

一次性被曝18个安全漏洞,国内网络摄像机制造商福斯康姆头大-E安全

黑客可以利用这些漏洞进行DDoS分布式拒绝服务袭击,查看私人视频,下载存储文件,并可能危及连接到同一本地网络中的其他设备,这些漏洞甚至可以永久替换控制照相机的正常固件, 并能在不被检测到的情况下对设备进行强制重启,事实上,利用IP摄像机发起的攻击要求设备必须进行重启。

漏洞影响多品牌摄像头
F-Secure公司强调,此次发现的18项漏洞最初源自Opticam i5与Foscam C2摄像机。

这些安全漏洞当中包含非安全默认凭证、硬编码凭证、隐藏与未记录远程登录功能、命令注入缺陷、缺少授权、不正确访问控制、跨站点脚本以及缓冲区溢出等等。这一切都在F-Secure公司于今天发布的报告(PDF格式)当中进行了详尽说明。

F-Secure公司公司网络安全专家珍尼-库汉宁(Janne Kauhanen)表示,“这些产品在设计当中忽视了安全性保障要求。开发人员的主要关注重点在于确保产品正常运行并尽快将其售出,严重忽视安全问题导致用户及其网络很可能因此面临风险。而更为讽刺的是,这种设备通常作为提升物理环境安全水平的方案进行销售,但很明显使用这些产品将严重影响到虚拟环境的安全状况。”并警告称,这些安全漏洞同样有可能存在于Foscam的其它产品线当中。

据悉,目前共有14种独立品牌实际上也是在销售福斯康姆公司制造的摄像头,即Foscam公司的摄像机以多种品牌名称进行销售,其中包括:

Chacon、Thomson、7links、Opticam、Netis、Turbox、、Novodio、Ambientcam、Nexxt、Technaxx、Qcam、Ivue、Ebode、Sab。

建议用户检查来自该制造商的全部IP摄像机。

漏洞利用实例
人们对远程设备安全性(特别是摄像机)的关注,自于Mirai僵尸网络以及有史以来针对互联网基础设施的规模最大DDoS攻击活动以来有所加强,但Foscam产品中暴露的安全漏洞在数量与严重程度上显然证明安保之路还很漫长。

F-Seucre公司高级安全顾问哈利·辛东宁(Harry Sintonen)评论认为,这些安全漏洞允许攻击者实现能够想到的几乎一切攻击活动。恶意人士可以对其进行逐个利用或者混合匹配,从而在设备及网络当中获取更高权限。”

F-Secure公司还针对这些产品提供了几项示例性攻击。例如:

未经身份验证但能够访问特定端口的用户,将可以利用命令注入向设备当中添加新的root用户,从而启用标准远程登录服务(Telnet)。在此之后,一旦通过此远程登录服务完成登录,攻击者即可获取设备上的管理员权限。

F-Secure公司在报告中解释称,FTP用户帐户上的空密码可用于实现登录。此后,攻击者将能够激活隐藏的Telnet功能,借此访问负责控制引导时自动启动的具体程序的非受限全域可写文件,最终将任意程序添加至这份列表当中。通过这种方式,攻击者将能够实现长期访问,并在设备重启后仍可快速恢复入侵能力。

漏洞进展
显然,相关修复责任应该由制造商来承担,鉴于Foscam公司尚未提供任何修复程序,而且Foscam IP摄像机仍采用硬编码凭证,攻击者能够轻松绕过各类后设置凭证,也就是说更改默认密码已经不能够起到抵御攻击者的作用了。

E安全建议用户将此类摄像机安装在专用网络或者VLAN之内,其他建议包括使用“真正随机的默认管理密码”并将密码内容贴在设备底部;删除内置凭证并采用适当的iptables防火墙。

总之,F-Secure公司建议该供应商在产品生命周期中适当引入安全流程,在设计之初就充分考虑其安全性需求。为安全需求投入必要资源正是实现竞争优势的一项重要途径。另外,对监管要求下的安全设计实践确实落实执行,亦能有助于供应商在市场当中占据有利位置。

本文转自d1net(转载)

相关文章
|
3月前
|
机器学习/深度学习 存储 监控
内部文件审计:企业文件服务器审计对网络安全提升有哪些帮助?
企业文件服务器审计是保障信息安全、确保合规的关键措施。DataSecurity Plus 是由卓豪ManageEngine推出的审计工具,提供全面的文件访问监控、实时异常告警、用户行为分析及合规报告生成功能,助力企业防范数据泄露风险,满足GDPR、等保等多项合规要求,为企业的稳健发展保驾护航。
|
4月前
|
存储 运维 监控
云服务运行安全创新标杆:阿里云飞天洛神云网络子系统“齐天”再次斩获奖项
阿里云“超大规模云计算网络一体化运行管理平台——齐天系统”凭借卓越的技术创新与实践成果,荣获“云服务运行安全创新成果奖”,同时,齐天团队负责人吕彪获评“全栈型”专家认证。
|
12天前
|
存储 算法 安全
即时通讯安全篇(三):一文读懂常用加解密算法与网络通讯安全
作为开发者,也会经常遇到用户对数据安全的需求,当我们碰到了这些需求后如何解决,如何何种方式保证数据安全,哪种方式最有效,这些问题经常困惑着我们。52im社区本次着重整理了常见的通讯安全问题和加解密算法知识与即时通讯/IM开发同行们一起分享和学习。
102 9
|
14天前
|
人工智能 安全 网络安全
从不确定性到确定性,“动态安全+AI”成网络安全破题密码
2025年国家网络安全宣传周以“网络安全为人民,靠人民”为主题,聚焦AI安全、个人信息保护等热点。随着AI技术滥用加剧,智能化攻击频发,瑞数信息推出“动态安全+AI”防护体系,构建“三层防护+两大闭环”,实现风险前置识别与全链路防控,助力企业应对新型网络威胁,筑牢数字时代安全防线。(238字)
|
3月前
|
监控 安全 网络安全
网络安全工具及其使用方法:保护数字安全的第一道防线
在信息时代,网络攻击变得日益复杂且频繁,保护个人和企业数据安全的重要性日益凸显。幸运的是,各种网络安全工具为用户提供了有效的防护手段。从防火墙到密码管理器,这些工具覆盖了威胁检测、攻击防御和数据保护的方方面面。本文将介绍几款常用的网络安全工具,并提供其使用方法,以帮助您构建强大的网络安全防线。
128 1
|
2月前
|
运维 监控 安全
计算机网络及其安全组件纲要
本文主要介绍了 “计算机网络及常见组件” 的基本概念,涵盖网卡、IP、MAC、OSI模型、路由器、交换机、防火墙、WAF、IDS、IPS、域名、HTTP、HTTPS、网络拓扑等内容。
200 0
|
6月前
|
人工智能 供应链 安全
2025 年网络法律论坛 | 应对安全风险,构建韧性举措
2025年查尔斯顿网络法律论坛汇聚法律、网络安全与保险行业专家,探讨全球威胁态势、人工智能应用及监管变化等议题。主旨演讲揭示非对称威胁与供应链漏洞,强调透明度和协作的重要性。小组讨论聚焦AI合理使用、监管热点及网络保险现状,提出主动防御与数据共享策略。论坛呼吁跨领域合作,应对快速演变的网络安全挑战,构建更具韧性的防御体系。
152 1
2025 年网络法律论坛 | 应对安全风险,构建韧性举措
|
5月前
|
监控 数据可视化 安全
看得见的安全:如何用可视化大屏提升数据监测和网络预警效率
网络安全已成各组织核心议题,传统防护难以应对复杂攻击。AnaTraf网络流量分析仪通过实时分析流量,提取关键行为,提前发现潜在威胁。其可视化大屏将数据直观呈现,助力安全人员快速捕捉风险。系统基于趋势分析构建动态风险模型,实现预判而非仅报警,成为有判断力的“网络安全参谋”。在攻击无孔不入的时代,AnaTraf提供全新认知方式,以“看得见”提升对威胁的判断力。
看得见的安全:如何用可视化大屏提升数据监测和网络预警效率
|
8月前
|
云安全 人工智能 安全
构建云上安全共同体 | 阿里云亮相2024年(第十三届)电信和互联网行业网络安全年会
构建云上安全共同体 | 阿里云亮相2024年(第十三届)电信和互联网行业网络安全年会
|
7月前
|
运维 安全 网络安全
企业级通配符 SSL 证书:企业网络安全的坚实护盾
企业级通配符SSL证书是企业的网络“身份证”,一个证书即可保护主域名及所有子域名,简化管理流程。它采用先进加密算法,确保数据传输安全,防止黑客攻击。拥有此证书可提升网站信任度,增强品牌形象,吸引更多客户。同时,它灵活适配业务变化,降低成本,为企业数字化发展提供有力支持。