大华科技发布补丁修复摄像头后门漏洞,曾可远程访问用户凭证数据库
世界第二大安全摄像头和 DVR 设备制造商 大华科技 最近发布了一个软件更新,关闭了其产品存在的后门漏洞。该漏洞存在于处理身份验证的方式,并可被任何人利用绕过现有的登录防护措施直接以管理员身份控制系统。
这些设备都被设计为可通过浏览器访问的本地 Web 服务器控制器。一般情况下,用户登录服务器需要输入用户名和密码,但研究员 Bashis 发现他可以强制所有受影响的设备导出一份用户名和哈希值密码的数据库存入 Web 服务器,于是 Bashis 从容的复制用户名和密码登录设备。Bashis 在博客上详细介绍了该漏洞并将在未来一段时间发布 PoC 代码。

1、远程下载完整的用户凭据数据库 2、选择任何一个管理员账户,复制登录名和密码散列 3、使用它们远程登录大华设备该公司目前正督促用户尽快下载并安装最新的固件更新。 以下是受影响的模型:
DH-IPC-HDW23A0RN-ZS DH-IPC-HDBW23A0RN-ZS DH-IPC-HDBW13A0SN DH-IPC-HDW13A0SN DH-IPC-HFW13A0SN-W DH-IPC-HDBW13A0SN DH-IPC-HDW13A0SN DH-IPC-HFW13A0SN-W DHI-HCVR51A04HE-S3 DHI-HCVR51A08HE-S3 DHI-HCVR58A32S-S2原作者:krebsonsecurity,译者:M帅帅 本文由 HackerNews.cc 翻译整理
关注公众号:拾黑(shiheibook)了解更多
[广告]赞助链接:
四季很好,只要有你,文娱排行榜:https://www.yaopaiming.com/
让资讯触达的更精准有趣:https://www.0xu.cn/

随时掌握互联网精彩
赞助链接
排名
热点
搜索指数
- 1 为什么中国意味着确定性未来性 7904193
- 2 比大熊猫更濒危的动物全国仅剩1只 7808963
- 3 伊朗一港口发生高强度爆炸 7712935
- 4 加关税降逆差为啥走不通 7618586
- 5 多地宣布发钱奖励结婚 7520183
- 6 山东一服务区现“沉睡5年”外地车辆 7424111
- 7 俄方称已收复库尔斯克 普京表态 7328609
- 8 乌军方:俄收复库尔斯克说法不实 7237417
- 9 47岁刘烨“瘦到皮包骨”引热议 7135907
- 10 中使馆回应“特朗普称中国须让步” 7040711