0
  • 聊天消息
  • 系统消息
  • 评论与回复
登录后你可以
  • 下载海量资料
  • 学习在线课程
  • 观看技术视频
  • 写文章/发帖/加入社区
会员中心
创作中心

完善资料让更多小伙伴认识你,还能领取20积分哦,立即完善>

3天内不再提示

数万台DVR暴露,公民隐私遭泄露

pIuy_EAQapp 来源:未知 作者:胡薇 2018-05-07 08:42 次阅读
加入交流群
微信小助手二维码

扫码添加小助手

加入工程师交流群

阿根廷安全研究人员埃塞基耶尔·费尔南德斯2018年5月1日在 GitHub 上发布了一款功能强大的新工具getDVR_Credentials,这是 CVE-2018-9995 漏洞的 PoC 工具,该工具能轻松提取各种 DVR (硬盘录像机)品牌的明文凭证,并授权攻击者任意观看这些视频(涉及大量隐私)。

CVE-2018-9995 :被人忽视的漏洞

费尔南德斯通过“Cookie: uid=admin”标头访问特定 DVR 的控制面板后,DVR 会返回设备的明文管理员凭证。

$> curl "http://{DVR_HOST_IP}:{PORT}/device.rsp?opt=user&cmd=list" -H "Cookie: uid=admin"

最初,费尔南德斯发现 CVE-2018-9995仅影响 TBK 制造的 DVR 设备,但他在最新的报告中表示,其它厂商推出的系统也可能受到影响,而其中大多数厂商似乎在更名销售TBK DVR4104和DVR4216系列产品。

Novo;

CeNova;

QSee;

Pulnix;

XVR 5 in 1;

Securus;

Night OWL;

DVR Login;

HVR Login;

MDVR Login。

数万台受影响的设备暴露在网上

据费尔南德斯估计,受影响的设备至少有几万台。Shodan 的搜索结果显示,超过5.5万台 DVR 暴露在网上。费尔南德斯还公开了部分截图显示他获取 DVR 设置的访问权限,并读取了实时视频流。

几名安全研究人员对这款工具测试后证实了漏洞的真实性。物联网IoT)网络安全公司 NewSky Security 首席研究员安吉特·安奈巴弗称自己验证了代码,并表示脚本运行顺利,按下按钮时会提供各种 DVR 型号的明文凭证。

费尔南德斯于2018年4月初发现 CVE-2018-9995,但在近一个月的时间未被物联网僵尸网络运作者盯上,目前尚未出现大规模扫描 CVE-2018-9995的情况。而目前,通过 /device.rsp也能在互联网上扫描到上万台设备。

CVE-2018-9995可能会成为下一个GoAhead案例

安奈巴弗表示,NewSky Security最近发现将物联网漏洞利用武器化的案例,比如CVE-2017-17215(华为)、CVE-2017-18046(Dasan)和ChimayRed(Mikrotik)。CVE-2018-9995更应引起重视,因为它影响了多个厂商。

安奈巴弗提到影响 GoAhead 生产的网络摄像头存在一个漏洞。过去两年间,物联网僵尸网络仍在寻求新设备,期望感染更多设备扩大僵尸网络。

由于上万台TBK DVR仍暴露在网上,并且加上已经公布了PoC代码,该漏洞今后被利用的可能性很大。

声明:本文内容及配图由入驻作者撰写或者入驻合作网站授权转载。文章观点仅代表作者本人,不代表电子发烧友网立场。文章及其配图仅供工程师学习之用,如有内容侵权或者其他违规问题,请联系本站处理。 举报投诉
  • PoC
    PoC
    +关注

    关注

    1

    文章

    78

    浏览量

    21289
  • dvr
    dvr
    +关注

    关注

    0

    文章

    118

    浏览量

    33932

原文标题:数万DVR监控录像机成“长长的望远镜”

文章出处:【微信号:EAQapp,微信公众号:E安全】欢迎添加关注!文章转载请注明出处。

收藏 人收藏
加入交流群
微信小助手二维码

扫码添加小助手

加入工程师交流群

    评论

    相关推荐
    热点推荐

    涂鸦On-App AI视频通话隐私保护方案:最快3ms极速响应,双端守护隐私安全

    越来越多的家庭用户通过带屏IPC进行远程视频通话,但一个问题始终困扰着他们——接通视频的那一刻,家里的环境、桌上的文件、身后的杂物,全都暴露在对方面前。这意味着视频通话虽然拉近了距离,却也带来了隐私
    的头像 发表于 05-07 18:20 146次阅读
    涂鸦On-App AI视频通话<b class='flag-5'>隐私</b>保护方案:最快3ms极速响应,双端守护<b class='flag-5'>隐私</b>安全

    海光信息携手天翼云推出新一代国产化机密计算云主机

    作为关键生产要素,数据的安全防护已成为各行业上云的核心诉求。从金融、政务、医疗等传统高安全领域,到AI数据服务等新兴领域,公民隐私、公共利益与企业核心竞争力的保护,亟需更高级别的技术支撑。
    的头像 发表于 03-26 09:44 607次阅读

    华为云OpenClaw体验计划上线

    最近,OpenClaw彻底破圈了。但爆火背后,其安全风险不容忽视。多家安全机构近日密集发声:OpenClaw这类具备高执行权限的AI框架,正面临严重的公网暴露隐私泄露风险。
    的头像 发表于 03-12 10:09 717次阅读

    开发智能体配置-隐私协议服务

    1.已有描述隐私政策和用户隐私权利的隐私网址:在智能体【配置】-【隐私协议服务】页面,隐私声明处选择“自定义
    发表于 02-03 15:54

    发布元服务配置隐私声明

    元服务必须先使用AGC的隐私声明托管服务生成自己的隐私声明,才能在版本信息页面选择到。详细内容参见配置隐私声明(元服务)和配置用户协议。 登录AppGallery Connect,点击“APP与元
    发表于 11-25 11:24

    小鹏汽车迎来第100整车正式下线

    11月21日,小鹏汽车迎来第100整车正式下线。小鹏汽车在广州工厂举行了第100下线暨首批X9超级增程车主交付,数百家海内外媒体和X9超级增程首批车主共同见证了这一里程碑时刻。
    的头像 发表于 11-25 10:00 688次阅读

    发布元服务配置隐私说明

    如果检测到元服务中涉及获取敏感隐私权限或者使用受限开放权限,需要填写“应用隐私说明”。 注意 如果软件包中声明使用了受限开放权限,请确保创建的发布Profile也申请了对应权限,否则元服务审核时将会
    发表于 11-24 15:19

    第30蔚来ES6正式下线

    11月1日,第30蔚来ES6正式下线。ES6是中国品牌30元以上纯电车型中销量最大的,也是首款产量达到30的车型,重塑了中国高端中
    的头像 发表于 11-03 16:57 1551次阅读

    车载DVR:技术与原理深入解析

    移动车辆上的黑匣子,如何守护出行安全 车载DVR(数字硬盘录像机)是专门为移动车辆设计的专用嵌入式录像设备,它集数字录像、监控、娱乐、广告等多种功能于一体,广泛应用于公交、长途客运、校车、工程车
    的头像 发表于 10-17 15:13 967次阅读

    积电2nm工艺泄露,多名员工被追责

    行业芯事行业资讯
    电子发烧友网官方
    发布于 :2025年08月07日 09:40:27

    今日看点丨积电开除多名违规获取2纳米芯片信息的员工,苹果脑控实机视频曝光

    职期间试图获取与2纳米芯片开发和生产相关的关键专有信息。 对此积电回应称,近期在例行监控中“发现了未经授权的活动,继而察觉商业机密可能泄露”。积电8月4日表示,已对涉事人员采取“
    发表于 08-06 09:34 1931次阅读

    电商API合规性:确保数据隐私与法规遵守

    性已成为企业生存和发展的关键挑战。不合规的API可能导致数据泄露、巨额罚款(如GDPR最高可达2000欧元或年营收4%)、品牌信誉受损甚至法律诉讼。本文将深入探讨如何通过系统化方法确保电商API的数据隐私保护和法规遵守,涵盖核
    的头像 发表于 07-16 10:40 523次阅读
    电商API合规性:确保数据<b class='flag-5'>隐私</b>与法规遵守

    【HarmonyOS 5】鸿蒙应用隐私保护详解

    、聊天、记录生活,不知不觉中,大量个人信息都存储在了移动设备里。但你有没有想过,如果这些隐私数据泄露了会怎样?从接到诈骗电话,到遭遇身份盗用,后果可能不堪设想。好在,HarmonyOS早就为我们的隐私安全做好了全方位的防护。 想
    的头像 发表于 07-11 18:30 1492次阅读

    富士通创新生物识别身份验证技术介绍

    在数字化浪潮席卷全球的当下,身份认证技术的安全性与便捷性,已然成为全社会关注的焦点。传统的身份认证方案,诸如密码、指纹识别、人脸识别等,尽管应用广泛,却也面临着诸多严峻挑战,如密码易仿冒、生物特征信息存在被窃取风险,进而导致隐私泄露
    的头像 发表于 07-03 09:31 1245次阅读

    AI时代的隐私护盾:三星Knox Vault如何构建数据安全防线

    日程节奏。 这种高度个性化的体验提供了更多便利,同时也对隐私保护提出了更高要求。手机知道得越多,隐私安全责任就越重大。那么,如何确保私人数据不被泄露? 三星始终坚信,强大的安全性是隐私
    的头像 发表于 05-29 15:43 1100次阅读