loading

Kikagua Mlango wa Nyuma wa Kamera ya Dahua na Hadithi Nyuma Yake

Mnamo Machi 6, 2017, wakati wa ufuatiliaji wa mara kwa mara wataalamu wetu walipata kwenye orodha za siri ujumbe kutoka kwa mtafiti huru aliyeripoti matatizo katika bidhaa za Dahua. Mtumiaji chini ya jina mcw0 alishawishika kuwa udhaifu huu, yaani usimamizi wa mtumiaji ambao haujaidhinishwa, uliachwa na mtengenezaji kwa makusudi.Kulingana na imani ya kibinafsi, mtafiti aliamua kuarifu jamii juu ya kasoro hiyo kwanza na kuweka maelezo na ushujaa wote hadharani. ufikiaji.

Kikagua Mlango wa Nyuma wa Kamera ya Dahua na Hadithi Nyuma Yake 1

Mwenyewe anasema hapendi kusikiliza maombi ya wachuuzi kukaa kimya kuhusu mende zilizopatikana. Hata hivyo, licha ya hili, mcw0 iliondoa uthibitisho wa dhana na kumpa mtengenezaji siku 30 kurekebisha udhaifu huo. sasisha bidhaa zao.

Kuzingatia kwa uangalifu hazina ya github ambapo uthibitisho wa dhana ulichapishwa ilionyesha kuwa msimbo wa unyonyaji haukuondolewa kabisa na unaweza kurejeshwa kwa urahisi bila kusubiri mwezi na bila kuwasiliana na mtafiti. Ili kufuta kabisa faili kutoka kwa historia, unahitaji kutumia utendaji unaolingana wa git (git rm na git rebase). Siku chache baadaye mtafiti, akiona uangalizi huo, aliondoa kabisa hazina hiyo na kuunda mpya, bila athari yoyote ya unyonyaji.

Unyonyaji huo ulikwenda kwa maabara ya IoTsploit kwa uchunguzi wa kina. Hatua zote za operesheni zilitolewa tena kwa mikono ili kuelewa mechanics ya kuvunja. Hitilafu kuu ilikuwa kwamba faili ya usanidi wa vifaa inapatikana kwa kupakuliwa kwa mtumiaji yeyote ambaye hajaidhinishwa.

Hili ni kosa la kawaida sana kati ya watengenezaji wa vifaa vya IoT. Udhaifu sawa ulifanywa wakati wao na watengenezaji kutoka D-Link, Humax (CVE-20177315), Broadcom (CVE-20133690) na makampuni mengine.Katika faili iliyopakuliwa unaweza kupata orodha nzima ya watumiaji wa kifaa na heshi za nenosiri.

Kikagua Mlango wa Nyuma wa Kamera ya Dahua na Hadithi Nyuma Yake 2

Hifadhidata ikivuja, manenosiri ya haraka kwa madhumuni yaliyokusudiwa yanapaswa kufanya iwe vigumu kwa mvamizi kupata ufikiaji wa mfumo. Lakini kwa upande wetu, heshi inatosha kwa sababu ya uwepo wa athari nyingine kama vile pass-the-hash. Ukweli ni kwamba mteja wa desktop kwa kamera ya wavuti ameidhinishwa kwenye seva bila kutumia nenosiri, lakini kwa kutumia hash ya nenosiri.

Kwa hivyo, unyonyaji hukuwezesha kuingia kwenye mfumo na kufanya usimamizi wa kamera chini ya kivuli cha mteja wa eneo-kazi.Msimbo wote wa utumiaji uliandikwa upya kabisa na kupachikwa katika mfumo wetu wa uandishi, IoTsploit scanner, inapatikana kwa usajili. Kwa kuongeza, tumeunda zana ya umma ili kuangalia ip yoyote kwenye Mtandao ili kuathiriwa na udhaifu.

Zana hii haina mzigo wa malipo, na kwa hivyo haiwezi kuharibu kifaa kinachojaribiwa. Chombo kile kile tulichotuma ili kuangalia vifaa elfu 23 vya Dahua vilivyopatikana kwenye injini ya utafutaji shodan.Pia, kuna grafu iliyosasishwa ya idadi ya vifaa vilivyo katika mazingira magumu katika upatikanaji wa umma.

Kikagua kiko hapa co/dahua/Utafiti huu na kihakiki kilifanywa na Timu ya IoTSploit (Gleb Ershov). Jisikie huru kuwasiliana nasi kwa na kutembelea tovuti yetu kwa co/.

Wasiliana na sisi
Makala iliyopendekezwa
Kesa
Televisheni ya mzunguko wa kufungwa (CCTV) hutumika kuangalia uhalifu na thamani ya juu ya chombo cha uchunguzi. Hii inasaidia kujua jinsi CCTV inavyofanya kazi na kutoa dalili muhimu
Utangulizi wa mfumo mahiri wa maegesho Mfumo wa kuegesha magari mahiri ni kifaa cha umeme ambacho hutoa taarifa zinazoweza kusomeka na binadamu ili kusaidia watu katika kuelekeza njia zao.
Usimamizi wa maeneo ya maegesho Fasili ya usimamizi wa maeneo ya maegesho ni utaratibu wa kusimamia maeneo ya maegesho na maeneo yao ili kufikia lengo la kutoa kwa ajili ya
Jinsi ya kutumia mfumo wa maegesho ya gari wa anpr?Mfumo wa maegesho umekuwa njia maarufu ya kufanya biashara yako iendelee vizuri. Jambo zuri kuhusu mfumo wa maegesho ni kwamba unaweza
Kwa nini suluhisho za maegesho ya anpr?Unapoegesha gari lako kwenye suluhisho za maegesho ya anpr, kwa kawaida unachukua faida ya masuluhisho mengi ya maegesho ya anpr. Ndio
Mifumo ya maegesho ya anpr ni nini? Mifumo ya maegesho ya Anpr imeundwa ili kurahisisha watu kuegesha magari yao jijini. Mfumo hutumia vitambuzi kupima di
Gari stacker parking ni nini?Nimekwama kwenye trafiki. Nalazimika kuegesha gari langu hapa na pale. Kuna sehemu nyingi sana za kuegesha gari langu. Unafanya nini? Je, unaiegesha tu
Jinsi mfumo wa kiotomatiki wa usimamizi wa maegesho unavyofanya kaziKuna mambo mengi sana ambayo unaweza kufanya ili kuboresha maisha yako. Na wakati umefanya kila kitu ambacho umefanya
Utangulizi wa mashine ya tikiti ya maegeshoNi ngumu kutoa maelezo wazi ya sawa. Watu wengi hutumia muundo sawa, ambayo hurahisisha kuelewa
Gari stacker parking ni nini?Ninapaswa kutumia simu yangu mahiri ninapotumia intaneti. Wakati wa kutumia mtandao, ni rahisi kukengeushwa na mambo yanayotokea karibu nami
Hakuna data.
Shenzhen Tiger Wong Technology Co., Ltd ndiye mtoaji anayeongoza wa suluhisho la udhibiti wa ufikiaji kwa mfumo wa akili wa maegesho ya gari, mfumo wa utambuzi wa sahani za leseni, zamu ya kudhibiti ufikiaji wa watembea kwa miguu, vituo vya utambuzi wa uso na Suluhisho la maegesho la LPR .
Hakuna data.
CONTACT US

Shenzhen TigerWong Technology Co., Ltd

Tel:86 13717037584

E-Maile: info@sztigerwong.com

Ongeza: Ghorofa ya 1, Jengo A2, Hifadhi ya Viwanda ya Silicon Valley Power Digital, Na. 22 Dafu Road, Guanlan Street, Longhua District,

Shenzhen, Mkoa wa Guangdong, Uchina  

                    

Hakimiliki © 2021 Shenzhen TigerWong Technology Co.,Ltd  | Setema
Contact us
skype
whatsapp
messenger
contact customer service
Contact us
skype
whatsapp
messenger
Futa.
Customer service
detect