loading

داہوا سیکیورٹی کیمرہ بیک ڈور چیکر اور اس کے پیچھے کی کہانی

6 مارچ 2017 کو، ہمارے ماہرین کو ایک باقاعدہ نگرانی کے دوران سیکلسٹ پر ایک آزاد محقق کا پیغام ملا جس نے Dahua کی مصنوعات میں مسائل کی اطلاع دی۔ mcw0 نام کے صارف کو یقین تھا کہ یہ کمزوری، یعنی غیر مستند یوزر مینجمنٹ، کو مینوفیکچرر نے جان بوجھ کر چھوڑ دیا تھا۔ ذاتی عقائد کی بنیاد پر، محقق نے فیصلہ کیا کہ سب سے پہلے کمیونٹی کو عیب کی اطلاع دی جائے اور تمام تفصیلات اور کارناموں کو عوام کے سامنے رکھا جائے۔ رسائی

داہوا سیکیورٹی کیمرہ بیک ڈور چیکر اور اس کے پیچھے کی کہانی 1

وہ خود کہتے ہیں کہ وہ دکانداروں کی جانب سے پائے جانے والے کیڑے کے بارے میں خاموش رہنے کی درخواستوں کو سننا پسند نہیں کرتے۔ تاہم، اس کے باوجود، mcw0 نے تصور کے ثبوت کو ہٹا دیا اور مینوفیکچرر کو کمزوری کو دور کرنے کے لیے 30 دن کا وقت دیا۔ صورت حال اس وجہ سے بگڑ گئی ہے کہ Dahua کے تیار کردہ سافٹ ویئر کو دوسری کمپنیاں استعمال کرتی ہیں، جس کے نتیجے میں اس کے لیے اتنے وسائل نہیں ہوتے کہ اپنی مصنوعات کو اپ ڈیٹ کریں۔

گتھب ریپوزٹری پر غور سے غور کیا جائے جہاں تصور کا ثبوت شائع کیا گیا تھا کہ ایکسپلائٹ کوڈ کو مکمل طور پر ہٹایا نہیں گیا تھا اور ایک ماہ انتظار کیے بغیر اور محقق سے رابطہ کیے بغیر آسانی سے بحال کیا جا سکتا ہے۔ تاریخ سے کسی فائل کو مکمل طور پر حذف کرنے کے لیے، آپ کو متعلقہ گٹ (گٹ آر ایم اور گٹ ریبیس) کی فعالیت کو استعمال کرنے کی ضرورت ہے۔ کچھ دنوں کے بعد محقق نے، بظاہر نگرانی کو دیکھتے ہوئے، ذخیرہ کو مکمل طور پر ہٹا دیا اور استحصال کے کسی نشان کے بغیر، ایک نیا بنایا۔

یہ استحصال مکمل جانچ کے لیے IoTsploit لیبارٹری میں گیا۔ توڑنے کے میکانکس کو سمجھنے کے لیے آپریشن کے تمام مراحل کو دستی طور پر دوبارہ تیار کیا گیا تھا۔ اہم خرابی یہ تھی کہ ڈیوائسز کنفیگریشن فائل کسی بھی غیر مجاز صارف کے لیے ڈاؤن لوڈ کے لیے دستیاب ہے۔

یہ IoT ڈیوائسز ڈویلپرز کے درمیان ایک بہت عام غلطی ہے۔ اسی طرح کا خطرہ D-Link، Humax (CVE-20177315)، Broadcom (CVE-20133690) اور دیگر کمپنیوں کے ڈویلپرز نے اپنے وقت میں بنایا تھا۔ ڈاؤن لوڈ کی گئی فائل میں آپ ڈیوائس استعمال کرنے والوں کی پوری فہرست اور پاس ورڈ کی ہیشز تلاش کر سکتے ہیں۔

داہوا سیکیورٹی کیمرہ بیک ڈور چیکر اور اس کے پیچھے کی کہانی 2

ڈیٹا بیس کے لیک ہونے پر، اپنے مطلوبہ مقصد کے لیے ہیش کیے گئے پاس ورڈز کو حملہ آور کے لیے سسٹم تک رسائی حاصل کرنا مشکل بنا دینا چاہیے۔ لیکن ہمارے معاملے میں، پاس-دی-ہیش جیسی دوسری کمزوری کی موجودگی کی وجہ سے ہیش کافی ہے۔ حقیقت یہ ہے کہ ویب کیمرہ کے لیے ڈیسک ٹاپ کلائنٹ کو سرور پر پاس ورڈ کا استعمال نہیں بلکہ پاس ورڈ کی ہیش کا استعمال کرنے کی اجازت ہے۔

اس طرح، استحصال آپ کو سسٹم میں داخل ہونے اور ڈیسک ٹاپ کلائنٹ کی آڑ میں کیمرہ مینجمنٹ انجام دینے کی اجازت دیتا ہے۔ تمام ایکسپلائٹ کوڈ کو مکمل طور پر دوبارہ لکھا گیا تھا اور ہمارے تصنیف کے فریم ورک، IoTsploit سکینر میں شامل کیا گیا تھا، جو سبسکرپشن کے ذریعے دستیاب ہے۔ اس کے علاوہ، ہم نے ایک عوامی ٹول تیار کیا ہے تاکہ انٹرنیٹ پر کسی بھی ip کو کمزوریوں کی حساسیت کے لیے چیک کیا جا سکے۔

اس ٹول میں پے لوڈ نہیں ہے، اور اس وجہ سے ٹیسٹ کیے جانے والے آلے کو نقصان نہیں پہنچا سکتا۔ اسی ٹول کو ہم نے سرچ انجن شوڈان میں پائے جانے والے 23 ہزار داہوا ڈیوائسز کو چیک کرنے کے لیے بھیجا تھا۔ اس کے علاوہ، عوام کی رسائی میں کمزور ڈیوائسز کی تعداد کا ایک اپ ڈیٹ گراف بھی موجود ہے۔

چیکر یہاں co/dahua/یہ تحقیق ہے اور چیکر کو IoTSploit ٹیم (Gleb Ershov) نے بنایا تھا۔ بلا جھجھک ہم سے رابطہ کریں اور co/ پر ہماری ویب سائٹ دیکھیں۔

امریکہ کے ساتھ رابطے میں جاؤ
سفارش کردہ مضامین
▁ا د ھ ی ر
ٹرن اسٹائل پبلک ٹرانسپورٹ تک رسائی کے کنٹرول اور عوامی مقامات پر سیکیورٹی کا ایک لازمی حصہ ہیں۔ مکمل اونچائی والے ٹرن اسٹائلز کو روک کر اعلی سطح کی سیکیورٹی فراہم کرتے ہیں۔
اسپیڈ گیٹس تیزی سے کھلتے ہیں (0.3-0.8 سیکنڈ) اور گیٹ کھولنے کے لیے صرف ایک کارڈ کھینچ کر 30-45 افراد فی منٹ گزر سکتے ہیں۔ یہ اسپیڈ گیٹس کو کامل بناتا ہے۔
آپ کے پودے میں رسائی پر قابو پانے والی مصنوعات آپ کے پودے میں اہم جراثیم اور پیتھوجین ہاٹ سپاٹ بننے کی صلاحیت رکھتی ہیں۔ یہی وجہ ہے کہ وہ اکثر آپ میں نظر انداز ہوتے ہیں۔
اگر سطح کو صاف کرنے کی ضرورت ہے تو، نرم کپڑے یا اعلی معیار کے سٹینلیس سٹیل کلینر کا استعمال کریں. کھرچنے والی صفائی کی مصنوعات جیسے اسکور پیڈ کے استعمال سے گریز کریں، کیونکہ وہ ca
سمارٹ پارکنگ سسٹم کا تعارف سمارٹ پارکنگ سسٹم ایک برقی آلہ ہے جو لوگوں کو ان کے راستے پر تشریف لے جانے میں مدد کرنے کے لیے انسانی پڑھنے کے قابل معلومات فراہم کرتا ہے۔
پارکنگ لاٹ مینجمنٹ پارکنگ لاٹ مینجمنٹ کی تعریف پارکنگ لاٹوں اور ان کے علاقوں کا انتظام کرنے کی مشق ہے
این پی آر کار پارکنگ سسٹم کا استعمال کیسے کریں؟ پارکنگ سسٹم آپ کے کاروبار کو آسانی سے چلانے کا ایک مقبول طریقہ بن گیا ہے۔ پارکنگ سسٹم کے بارے میں اچھی بات یہ ہے کہ یہ کر سکتا ہے۔
این پی آر پارکنگ سلوشنز کیوں؟ جب آپ این پی آر پارکنگ سلوشنز پر اپنی کار پارک کرتے ہیں، تو آپ عام طور پر این پی آر پارکنگ سلوشنز کے بہت سے فوائد سے فائدہ اٹھا رہے ہوتے ہیں۔ ▁ای ٹ س
این پی آر پارکنگ سسٹم کیا ہے؟ این پی آر پارکنگ سسٹم اس لیے ڈیزائن کیے گئے ہیں کہ لوگوں کے لیے شہر میں اپنی کاریں پارک کرنا آسان ہو۔ نظام di کی پیمائش کرنے کے لیے سینسر استعمال کرتا ہے۔
کار سٹیکر پارکنگ کیا ہے؟میں ٹریفک میں پھنس گیا ہوں۔ مجھے اپنی گاڑی یہاں اور وہاں کھڑی کرنی ہے۔ میری گاڑی پارک کرنے کے لیے بہت ساری جگہیں ہیں۔ آپ کیا کرتے ہیں؟ کیا آپ اسے صرف پارک کریں
کوئی مواد نہیں
شینزین ٹائیگر وونگ ٹیکنالوجی کمپنی، لمیٹڈ گاڑیوں کے ذہین پارکنگ سسٹم، لائسنس پلیٹ کی شناخت کے نظام، پیدل چلنے والوں کی رسائی کنٹرول ٹرن اسٹائل، چہرے کی شناخت کے ٹرمینلز کے لیے سرکردہ رسائی کنٹرول حل فراہم کنندہ ہے۔ ▁ا گ لی ن .
کوئی مواد نہیں
CONTACT US

Shenzhen TigerWong Technology Co., Ltd

▁ ٹی ل:86 13717037584

▁یو می ل: ▁ Info@sztigerwong.com

شامل کریں: پہلی منزل، بلڈنگ A2، سیلیکون ویلی پاور ڈیجیٹل انڈسٹریل پارک، نمبر۔ 22 دافو روڈ، گوانلان اسٹریٹ، لونگہوا ڈسٹرکٹ،

شینزین، گوانگ ڈونگ صوبہ، چین  

                    

کاپی رائٹ © 2021 Shenzhen TigerWong Technology Co., Ltd  | ▁اس ٹی ٹ ر
Contact us
skype
whatsapp
messenger
contact customer service
Contact us
skype
whatsapp
messenger
منسوخ
Customer service
detect