中国Foscam制造的IP摄像机存在大量漏洞,且未被修复

本文讲的是中国Foscam制造的IP摄像机存在大量漏洞,且未被修复

近日,中国Foscam公司制造的IP摄像机被曝存在多个安全漏洞。而在几个月前,这些漏洞信息就已经提交给了制造商,只是至今未曾修复。此外,还有其他一些品牌会销售Foscam制造摄像机,如OptiCam。所以,建议用户检查自家使用的IP摄像机的制造商,如有必要,请立即采取缓解措施,将损害降到最低。

Foscam制造的摄像机存在18个安全漏洞

据悉,这些漏洞是由F-Secure公司安全研究人员发现的,共计18个,主要存在于Opticam i5和Foscam C2摄像机中。但是,F-Secure研究人员警告称,这些漏洞可能遍布整个Foscam产品线,而且可能其所有14个独立品牌下销售的Foscam制造的摄像机也存在安全问题。

F-Secure得知,目前至少有14个其他品牌正在销售Foscam制造的设备,大家可以自行检查:

Chacon
Thomson
7links
Opticam
Netis
Turbox
Novodio
Ambientcam
Nexxt
Technaxx
Qcam
Ivue
Ebode
Sab

这些安全漏洞包括不安全的默认凭证、硬编码凭证、隐藏和未记录的Telnet功能、命令注入缺陷、缺少授权、访问控制不当、跨站点脚本以及缓冲区溢出漏洞等。所有这些漏洞信息都在今天发布的报告中进行了详细说明。

【全球各地成千上万的设备面临威胁】

F-Secure的网络安全专家Janne Kauhanen表示:

在这些产品的设计过程中,安全性被抛之脑后,开发人员只关心能够尽快地将产品推出市场供用户使用。但是,这种对安全性的关注不足使得使用者面临着严重的安全风险。

如今,谈到远程设备(特别是摄像机)安全性的问题。人们更多关注的可能是未来会由此组建的僵尸网络以及进一步实施的大规模DDoS攻击,但是现在,单单只说Foscam漏洞的数量和严重程度就已经足够引发关注和担忧。

发现这些漏洞的F-Secure高级安全顾问Harry Sintonen评论说:

这些漏洞的糟糕程度难以想象,它们允许攻击者做任何想做的事,攻击者可以逐个利用它们,或是混合使用,以便在设备和网络系统中获取更大程度的权限。

F-Secure还在报告中提供了几个示例攻击。例如,未经身份验证的用户能够访问特定端口,可以使用命令注入为设备添加新的root用户,并启用标准的远程登录服务(Telnet)。然后,当通过此远程登录服务登录时,他们就有了设备的管理员权限。

第二个攻击示例中,攻击者可以使用三个单独的漏洞实施攻击。F-Secure的报告解释说:

FTP用户帐户上的空密码可以用于登录,随后隐藏的Telnet功能就可以被激活。之后,攻击者可以访问全域可写(world-writable)文件(控制哪些程序可以在启动时运行),然后将自己添加到列表之中。这样一来,即使设备重新启动,攻击者依然可以进行持续访问。

安全建议

目前,由于Foscam尚未提供修补程序,因此F-Secure建议用户只能将摄像机安装在专用网络或VLAN内。它还指出,在此次问题中,更改默认密码并不能增强安全性,因为“由于Foscam IP摄像机使用了硬编码凭证,在这种情况下,攻击者可以绕过凭证。”

当然,修复责任仍然是属于制造商的。F-Secure为Foscam列出了12条建议,包括安装“真正随机的默认管理密码”、删除内置的凭证以及执行适当的iptables防火墙等。

概括来说,F-Secure建议供应商应该一开始就将产品的安全性考虑到设计过程中。该报告指出,

拥有产品安全流程,并将适量的资源投入到安全中是与竞争对手拉开差距的重要因素。而对安全设计实践过程进行有效的监管也是帮助供应商获取优势的重要步骤。

关于Foscam

福斯康姆(FOSCAM)是一家专注于设计、研发、制造及销售网络摄像机、网络视频录像机等产品的国家级高新技术企业。旗下包括福斯康姆、福智达两家全资子公司和一家分公司——光明分公司。

今年年初,Foscam成功获得数千万A轮融资,并将其用于布局智能安防全产业链,打造专业化一站式安防解决方案。

原文发布时间为:2017年6月8日

本文作者:小二郎 

本文来自合作伙伴嘶吼,了解相关信息可以关注嘶吼网站。

原文链接

时间: 2024-10-30 09:11:04

中国Foscam制造的IP摄像机存在大量漏洞,且未被修复的相关文章

国内Foscam制造的IP摄像头被曝出大量漏洞

近期,研究人员在国内Foscam制造的IP摄像头中发现了大量安全漏洞.据了解,这些漏洞其实早在几个月前就已经上报给厂商了,但直到目前为止我们仍然没有拿到可用的更新补丁.由于很多品牌的产品都使用了Foscam摄像头,因此我们建议广大用户确定自己IP摄像头的制造商,如果有必要的话还需要用户自己动手采取缓解措施. Foscam的IP摄像头被曝存在大量安全漏洞 F-Secure的研究人员在Opticam i5和Foscam C2摄像头中总共发现了18个安全漏洞.F-Secure警告称,虽然漏洞存在于Fo

安防大数据时代,IP摄像机的发展历程

根据全球最具权威性的调查机构IHS的调查显示,2015年,全球市场的IP摄像机出货量和销售额都超越了模拟摄像机(图1.图2).2015年成为了IP全面超越模拟的转折之年,IP的大时代至此真正来临.与此同时,IP产品的快速普及,也为安防大数据(SDT)的进一步应用积累了大量的原始数据和技术基础.那么,当IP化大浪潮遇见安防大数据后,会碰撞出怎样的火花?下一个十年.二十年,IP摄像机会朝着哪些可能的方向发展呢? 图1 图2   高清先行,为实用化智能应用铺路 高清是IP摄像机在近几年快速扩张普及的一

中国智能制造百人会年暨智能制造示范培育30强高峰论坛开幕在即

为加快建设制造强国,更好地落实<中国制造2025>各项政策,中国智能制造百人会一直以来对接服务于企业智能化升级,长期举办系列专题研讨会.技术交流会.国际商务考察.智能制造新模式培训等对接服务.2016年在<中国信息化>杂志大力支持下,通过征集智能制造领域技术支撑企业和优秀服务机构,遴选发布"智能制造示范培育30强.智能制造专利百强榜.智能制造优秀供应商,智能制造领军人物"榜单即将揭晓! 2017年元1月6日,北京·万寿宾馆,让我们一起见证! 指导单位:工信部华信

中国企业制造感染数量最多安卓手机病毒

7月7日消息,今日,猎豹移动安全实验室发布安全警告:某中国企业制造了感染量全球第一的安卓手机病毒,根据病毒传播主服务器信息,将其命名为悍马(Hummer). 报告介:今年以来,悍马病毒全球日活峰值超140万,中国受害手机每天超过6.3万.有充分证据表明,该病毒家族与A股上市公司明家联合(证券代码:300242)旗下的广告公司--微赢互动有关. 此前,有媒体报道称,以色列安全软件科技公司Check Point也发现该基于Android系统的安全隐患.在一份报告中,Check Point的威胁防御团

安防大数据时代的IP摄像机发展

前言 根据全球最具权威性的调查机构IHS的调查显示,2015年,全球市场的IP摄像机出货量和销售额都超越了模拟摄像机.2015年成为了IP全面超越模拟的转折之年,IP的大时代至此真正来临.与此同时,IP产品的快速普及,也为安防大数据(SDT)的进一步应用积累了大量的原始数据和技术基础.那么,当IP化大浪潮遇见安防大数据后,会碰撞出怎样的火花?下一个十年.二十年,IP摄像机会朝着哪些可能的方向发展呢? 高清先行,为实用化智能应用铺路 高清是IP摄像机在近几年快速扩张普及的一个很重要的因素.从标清到

推动两化深度融合 引领中国智能制造

本文讲的是推动两化深度融合 引领中国智能制造,在工业4.0.中国制造2025等系列政策"春风"下,中国制造业创新发展正在迎来重大机遇,特别工业化和信息化(以下简称两化)的深度融合,加速了中国制造向智能制造转型的步伐.在不久前,由工业和信息化部信息化推进司主办,山东省经济和信息化委员会.淄博市经济和信息化委员会.淄博高新技术开发区管委会承办,北京机械工业自动化研究所(以下简称北自所)和山东莱茵科技设备有限公司协办的"两化深度融合-智慧工厂与智能制造主题交流会"(以下简

依托大数据 中国智能制造将“三步并作一步走”

中国智能制造的路径和方向渐渐浮出水面.在今天进行的全国智能制造试点示范经验交流会上,相关人士表示,中国要同步发展工业2.0.3.0.4.0,以三步并作一步走的方式,推进智能制造. 在工信部部长苗圩看来,我国智能制造已经在关键技术装备,标准体系建设等多个方面,取得了显著成绩.不过他同时指出,与发达国家相比,我们在这方面还有不小的差距. 苗圩:智能感知与控制技术.数字化设计与制造技术亟待提升.机器人.传感器等关键技术装备还受制于人.智能制造网络,信息安全基础还比较薄弱,系统集成解决方案提供能力不足.

堪比"梅西"世界杯时刻 蓝色星际IP摄像机完美展现

昨天凌晨,巴西世界杯迎来"梅西"时刻.阿根廷头号球星"梅西"间接.直接各入一球,帮助阿根廷2比1力克劲敌波黑.对于曾经连拿四届"金球奖"的"梅西",全世界球迷对其世界杯的表现都寄予厚望,这一次梅西 终于没让人们失望,临场爆发,堪称完美.实际上,在安防领域,也有 一款出色的IP摄像机产品,像梅西一般具有几乎全面完美的表现.这就是蓝色星际推出的130万像素宽动态高清红外一体枪型http://www.aliyun.com/zixun

机器人技术国家工程研究中心主任王天然:机器人助力中国智能制造

随着机器人的飞速发展,工业机器人已经广泛应用于许多的工业现场.为了提高生产率,降低人工成本,更好地为中国制造业服务,发展国产机器人技术是当前热议的话题之一.在11月23日举行的2015世界机器人大会现场,机器人技术国家工程研究中心主任.中国工程院院士王天然从需求.基础和方向三个方面深入探讨了我国国产机器人的当前形势和未来的发展方向. 机器人技术国家工程研究中心主任.中国工程院院士 王天然 机器人在中国家市场的发展日益增长,从2000年到2013年,仅13年时间进口机器人已经从380台增长到368