Обнаружены уязвимости в ПО систем видеонаблюдения

Опубликовано: 22 июля 2013 г., понедельник

Специалисты Positive Technologies обнаружили целый ряд критических уязвимостей в программном обеспечении цифровых устройств видеонаблюдения (DVR).

Воспользовавшись этими проблемами безопасности, злоумышленник может удаленно получать полный контроль над системой видеонаблюдения: просматривать, подменять или удалять записанное видео, использовать систему для проникновения во внутреннюю сеть компании, рассылать спам, а также эксплуатировать эти устройства в других противозаконных целях. Среди найденных ошибок — стандартный пароль суперпользователя, который нельзя сменить из-за особенности его хранения, открытые сервисные порты и множественные уязвимости в программном обеспечении DVR-устройства, открывающие злоумышленнику доступ к системе.

Кроме того, исследователям Positive Technologies Андрею Безбородову, Кириллу Ермакову, Александру Распопову и Дмитрию Склярову удалось обнаружить так называемый мастер-пароль, который подходит к учетной записи любого пользователя системы и открывает доступ к устройству видеонаблюдения с максимальными привилегиями. Этот пароль одинаков для всех DVR-устройств под управлением данного программного обеспечения и не может быть изменен пользователем. Устранение найденных уязвимостей осложняется тем фактом, что программное обеспечение для управления системами видеонаблюдения является проприетарным, и в нем, помимо прочего, отсутствует функция автоматического обновления.

Устройства, использующие уязвимый софт, продаются под десятками брендов по всему миру. При этом производители зачастую полностью копируют уязвимое ПО и без изменения используют его в собственных разработках. Но доступа к исходному коду начальной системы, содержащей уязвимости, у них, вероятно, нет, что лишает их возможности устранить ошибки безопасности. По оценкам экспертов Positive Technologies, доля этих систем составляет более 90% сегмента рынка устройств такого класса. Подобные устройства используются в системах безопасности преимущественно малым и средним бизнесом, а также частными лицами (например, для того, чтобы присматривать за своей квартирой через Интернет).

Большое количество уязвимых систем можно обнаружить в Интернете с помощью обычных поисковых систем. На данный момент поисковики проиндексировали около 500 000 подобных устройств, получить полный доступ к которым не составит для злоумышленника никакого труда.

Источник: ptsecurity.ru
Копировать, распространять, публиковать информацию портала News.lt без письменного согласия редакции запрещено.

Комментарии Facebook

Новый комментарий


Captcha

статьи по схожей тематике

Сети 4G и 5G не готовы для «умных городов»

Обнаруженные уязвимости несут угрозу для интеллектуальных светофоров и уличного освещения, электронных дорожных знаков, информационных табло на остановках и других элементов «умного города», которые массово подключают к сетям мобильной связи 4-го поколения. подробнее »

Lenovo Folio: новый складной 7,8-дюймовый планшет

Компания Lenovo продемонстрировала на ежегодном мероприятии Lenovo Tech World концепт гибкого устройства Folio, который может функционировать как планшет или смартфон. дальше »

Sequent выпустила смарт-часы SuperCharger, которые не нуждаются в зарядке

Компания Sequent (Швейцария) выпустила уникальные смарт-часы, отличающиеся тем, что для них нет необходимости заряжать устройство. дальше »

Dell представила первый ноутбук с беспроводной зарядкой

Компания Dell представила инновационный планшет-трансформер Latitude 7285, который стал первым в мире компьютером формата 2-в-1 с беспроводной зарядкой. дальше »

Представлен флагманский смартфон Moto Z2 Force

Компания Motorola Mobility провела в Нью-Йорке презентацию флагманского смартфона Moto Z2 Force. дальше »

Panasonic анонсировала новую серию LCD дисплеев SF2

Компания Panasonic начала выпуск новой линейки дисплеев для цифровых рекламных щитов. дальше »

Еврокомиссия грозит компании Qualcomm штрафом по 580 000 евро в день

Американский производитель чипов Qualcomm находится под угрозой штрафа в размере 580 000 евро за каждый день просрочки с предоставлением антимонопольным регуляторам ЕС требуемой информации. дальше »

Смартфон LG V30 может поддерживать Google Daydream

С начала нынешнего года производитель электроники LG проявил интерес к виртуальной реальности. Появились признаки того, что LG сотрудничает с Valve, возможно, для создания новой версии гарнитуры Vive, и теперь новая информация указывает на то, что будущий смартфон LG, V30 будет включать в себя поддержку Google Daydream. дальше »

HTC представила новый шлем виртуальной реальности Link

Компания HTC анонсировала новую гарнитуру виртуальной реальности, которая использует для работы мощности смартфона. дальше »

Компания Transcend представила нагрудную камеру DrivePro Body 30

Компания Transcend Information представила нагрудную камеру DrivePro Body 30, предназначенную специально для сотрудников служб охраны правопорядка. дальше »

Tambour Horizon: первые смарт-часы от модного дома Louis Vuitton

Смарт-часы под названием Tambour Horizon работают под управлением Android и доступны в трех корпусах, модифицируемых 60-ю дизайнерскими вариантами ремешков. дальше »