《電子技術應用》
您所在的位置:首頁 > 通信與網絡 > 業界動態 > 香港安科網絡攝像頭漏洞凸顯物聯網的系統性安全風險

香港安科網絡攝像頭漏洞凸顯物聯網的系統性安全風險

2021-08-28
來源:網空閑話

  工業和物聯網網絡安全公司Nozomi Networks的研究人員發現了一個關鍵漏洞,可以利用該漏洞攻擊安科(Annke)生產的一款視頻監控產品。安科是總部位于香港的全球家庭和企業安全解決方案提供商。

  漏洞及其影響

  該漏洞被跟蹤為CVE-2021-32941, CVSS評分為9.4,被描述為基于堆棧的緩沖區溢出,可以被遠程攻擊者利用來執行任意代碼和訪問敏感信息。

  Nozomi的研究人員在安科的N48PBB網絡視頻記錄器(NVR)中發現了這個漏洞,它可以用來存儲攝像機捕捉到的視頻,觀看直播視頻流,以及管理攝像機。Nozomi表示,它在7月11日向Annke報告了該漏洞,并在7月22日通過固件更新發布了補丁。建議安客的客戶盡快更新設備固件。

  根據美國網絡安全和基礎設施安全局(CISA)本周發布的一份報告,受影響的產品在全球范圍內被使用。

  研究人員識別出的漏洞可以允許攻擊者訪問錄制的視頻、刪除鏡頭、改變配置(例如運動檢測警報),并關閉某些攝像機或NVR以防止它們錄制。

  Nozomi已經對該設備進行了詳細的分析,其中包括使用物理連接到其板載內存的固件提取。該安全漏洞最初似乎是一個拒絕服務(DoS)問題,但進一步的分析顯示,它可能被利用為使用根權限執行遠程代碼,導致設備完全被破壞。

  利用該漏洞需要身份驗證,但缺乏跨站請求偽造(CSRF)保護也可能允許攻擊者在未經身份驗證的情況下攻擊設備,這需要引誘登錄的用戶、操作員或管理員在登錄NVR的管理界面時訪問一個專門制作的網頁。

  “現代視頻監控系統被歸類為物聯網(IoT)設備,代表了一個公司的物理安全的基本組成部分,”Nozomi公司在其一篇博客文章中說。“就像物聯網經常發生的情況一樣,這些設備雖然看起來簡單,但也面臨著與更傳統的網絡設備相同的網絡安全風險。例如,著名的Mirai僵尸網絡以同樣的方式攻擊路由器或打印機,目的是破壞它們,然后利用它們進行大規模網絡攻擊。”

  安科N48PBB簡介

  香港安科創新是一家受歡迎的監控系統和解決方案制造商,生產各種 IP 攝像機、NVR 和配件。NOZOMI的分析側重于N48PBB,這是一款 NVR,能夠顯示和錄制多達八個以太網供電 (PoE) IP 安全攝像機的鏡頭。

  按照慣例,在其網絡服務中,N48PBB 公開了一個 Web 應用程序,該應用程序允許與設備和連接的攝像機進行交互。例如,可以觀看攝像機實時流、搜索播放功能、管理用戶等。

  Web 應用程序定義了三種帳戶類型:管理員、操作員和用戶。

  網絡攝像頭成為常見的物聯網設備

  NVR 是一種物聯網設備,旨在連接到本地以太網網絡并捕獲來自同一網絡中所有明確配置的 IP 攝像機的傳入視頻源。NVR 通常配備相當大的硬盤驅動器(以 TeraBytes 為單位)或其他永久內存解決方案,以存儲數天的視頻內容。

  2020年,全球視頻監控市場價值超過450億美元,預計到2025年將增長至750億美元。基礎設施領域——包括交通、城市監控、公共場所和公用事業——預計增長最快在這個時期。

  在設置 IP 攝像機進行監控時,NVR 用作監控和記錄所有視頻片段的專用設備。它還提供對整個 IP 攝像機系統的集中管理。

  通過訪問 NVR 的暴露 Web 面板,操作員可以觀看來自所有連接的攝像機的實時流,并播放存儲在設備上的所有視頻內容。此外,管理員可以通過對所有連接的攝像機執行維護操作或為任何攝像機設置全局警報以檢測特定事件來遠程管理攝像機系統。

  攝像頭脆弱性是普遍問題

  NVR 顯然是公司監控系統中功能強大且必不可少的組件。因此,它們也是犯罪分子極具吸引力的目標。

  攻擊者未經授權訪問 NVR 的一小部分潛在后果可能包括:

  保密性:他們可以訪問視頻中記錄的任何私人信息,獲取有價值資產的位置,或跟蹤人員;

  完整性:他們可能會刪除包含不需要內容的視頻片段,或更改移動檢測警報的配置;

  可用性:他們可以有選擇地停止指定攝像機的錄制,或者在方便的時候完全關閉 NVR。

  事實上,NVR 代表了關鍵的網絡目標,因為僅一臺設備受到攻擊就可能直接影響整個 IP 攝像機系統的安全性。

  最后,Nozomi公司建議組織在購買安全攝像頭系統時進行仔細的盡職調查,包括審查所涉及的技術和考慮適用于供應商司法管轄區的隱私法。進一步建議是實施 IoT 和 OT 網絡監控解決方案。雖然物聯網設備的功能通常不透明,但使用異常檢測技術監控網絡行為,可提供及時的警報,為阻止或減輕潛在危害贏得時間和主動。




電子技術圖片.png

本站內容除特別聲明的原創文章之外,轉載內容只為傳遞更多信息,并不代表本網站贊同其觀點。轉載的所有的文章、圖片、音/視頻文件等資料的版權歸版權所有權人所有。本站采用的非本站原創文章及圖片等內容無法一一聯系確認版權者。如涉及作品內容、版權和其它問題,請及時通過電子郵件或電話通知我們,以便迅速采取適當措施,避免給雙方造成不必要的經濟損失。聯系電話:010-82306118;郵箱:aet@chinaaet.com。
主站蜘蛛池模板: 男人天堂资源站| 成人黄色在线网站| 成熟女人牲交片免费观看视频| 亚洲欧美国产精品| 精品真实国产乱文在线| 国产成人精品一区二区三区| 99热精品国产三级在线观看| 无码专区久久综合久中文字幕 | 日本乱码视频a| 亚洲国产精品无码久久青草| 粗大的内捧猛烈进出小视频| 国产传媒在线观看视频免费观看| 88av在线视频| 小雪与门卫老头全文阅读| 久久亚洲精品无码aⅴ大香| 欧美性猛交xxxx乱大交蜜桃 | 免费在线观看视频| 视频一本大道香蕉久在线播放| 国产精品乱码在线观看| 99国产精品久久| 小受被强攻按做到哭男男| 久久久99精品免费观看| 最新国产精品好看的国产精品| 亚洲最大激情网| 男人的j插入女人的p| 四虎影院最新域名| 韩日美无码精品无码| 国产精品亚洲а∨无码播放| A∨变态另类天堂无码专区| 影音先锋在线免费观看| 久久久久久a亚洲欧洲AV冫| 曰本女同互慰高清在线观看| 亚洲手机中文字幕| 特级淫片aaaa**毛片| 冠希实干阿娇13分钟视频在线看| 蜜臀av性久久久久蜜臀aⅴ麻豆| 国产欧美另类久久精品蜜芽| 51精品国产人成在线观看| 天海翼一区二区三区四区| 上课公然调教h| 无码不卡中文字幕av|