標(biāo)題: CVE-2018-5560:Guardzilla IoT攝像機硬編碼憑證漏洞 [打印本頁] 作者: 1366875557 時間: 2019-5-20 15:41 標(biāo)題: CVE-2018-5560:Guardzilla IoT攝像機硬編碼憑證漏洞 概述
研究人員發(fā)現(xiàn)Guardzilla Security Video System Model #: GZ521WB中存在一個硬編碼憑證漏洞,CVE編號為CVE-2018-5560。該漏洞是Guardzilla Security Camera 固件中Amazon Simple Storage Service (S3,簡單存儲服務(wù))憑證設(shè)計和實現(xiàn)過程中的一個漏洞。因為憑證是硬編碼的,所以黑客不需要高超的技術(shù)就可以訪問這些S3存儲憑證。研究人員進(jìn)一步分析發(fā)現(xiàn),硬編碼的憑證對該賬號的所有S3 bucket有無限訪問權(quán)限。雖然在測試過程中沒有訪問到用戶數(shù)據(jù),但是嵌入的S3憑證可以被用于查看和下載相關(guān)bucket中保存的文件和視頻。
受影響產(chǎn)品
Guardzilla All-In-One Video Security System(視頻安全多合一系統(tǒng))是一個提供室內(nèi)視頻監(jiān)控的家內(nèi)安全平臺。目前確認(rèn)GZ501W型號受到影響,其他型號未進(jìn)行測試。
(, 下載次數(shù): 86)
上傳
點擊文件名下載附件
技術(shù)分析
研究人員從芯片中提取出固件,發(fā)現(xiàn)其中含有SquashFS文件系統(tǒng)和Journaling Flash File System version 2 (JFFS2)文件系統(tǒng)。
因為這些文件系統(tǒng)是用binwalk提取的,因此可以在Message of The Day (MOTD)看到下面的字符串: