您现在的位置是:电脑教程 >>正文
大华摄像头存在安全漏洞,目前已得到修复
电脑教程5人已围观
简介据The Hacker News消息,大华摄像头被曝存在“开放式网络视频接口论坛ONVIF)”标准实施的安全漏洞,编号CVE-2022-30563CVSS 评分:7.4),黑客可通过该漏洞嗅探未加密的 ...
据The 大华到修Hacker News消息,大华摄像头被曝存在“开放式网络视频接口论坛(ONVIF)”标准实施的摄像安全漏洞 ,编号CVE-2022-30563(CVSS 评分:7.4),头存黑客可通过该漏洞嗅探未加密的安全ONVIF交互,允许攻击者通过重放凭据来破坏摄像机。漏洞

2022年6月28日 ,目前大华已经发布了漏洞补丁修复了这一漏洞 ,大华到修受影响的摄像产品型号如下:
大华ASI7XXX:v1.000.0000009.0.R.220620之前的高防服务器版本大华IPC-HDBW2XXX:v2.820.0000000.48.R.220614之前的版本大华IPC-HX2XXX:v2.820.0000000.48.R.220614之前的版本资料显示 ,ONVIF(开放式网络视频接口论坛)是头存一个全球性的开放式行业论坛,专注于基于网络IP安防产品(如网络摄像头连接到网络录像机,安全网络摄像头连接到监控软件,漏洞及门禁系统)的目前全球标准的亿华云制定。ONVIF创建了一个视频监控和其他物理安全领域的大华到修IP产品如何进行相互通信的标准,解决了各个厂家产品不能相互兼容的摄像问题。
安全专家在报告中指出,头存安全漏洞存在于“WS-UsernameToken”身份验证机制中 ,允许攻击者通过重放凭据来破坏摄像机。这意味着一旦黑客成功利用该漏洞,模板下载那么就可以秘密添加恶意管理员帐户 ,以最高权限获得对受影响设备的无限制访问 ,包括实时观看和重放摄像头视频。
具体攻击方式是 ,黑客捕获一个通过 WS-UsernameToken 模式进行身份验证的未加密 ONVIF 请求 ,然后使用该请求发送具有相同身份验证数据的伪造请求 ,服务器租用以诱骗设备创建管理员帐户。
本次披露是在Reolink 、ThroughTek、Annke和Axis设备中发现类似缺陷之后进行的 ,强调了物联网安全摄像头系统由于部署在关键基础设施中而带来的潜在风险。
安全专家表示,不少攻击者对于入侵IP摄像机感兴趣 ,源码下载以此收集有关目标公司设备或生产过程的情报。这些情报可以让攻击者对目标公司发起网络攻击前进行充分侦查,而获取的目标环境信息越多,黑客就越容易制定攻击方式 ,甚至在物理上破坏关键基础设施的生产过程。
参考来源 :https://thehackernews.com/2022/07/dahua-ip-camera-vulnerability-could-let.html
Tags:
转载:欢迎各位朋友分享到网络,但转载请说明文章出处“算法与编程”。http://www.bzli.cn/news/407c799585.html
上一篇:通过集成增强漏洞解决
下一篇:六大工业物联网安全风险
相关文章
确保物联网网络安全合规性的三种方法
电脑教程物联网设备已融入现代生活的几乎各个方面。从家庭助理到工业机械,很难找到一种设备没有连接到网络并收集数据。尽管被广泛采用,但物联网网络安全合规性仍然低得惊人。造成这种情况的一个重要原因是物联网设备给运营 ...
【电脑教程】
阅读更多方太油烟机EM10T的性能和功能分析(高效净化、低噪音,EM10T油烟机的革新之道)
电脑教程随着人们对健康生活的要求不断提高,厨房油烟问题成为越来越多家庭的关注焦点。而方太油烟机EM10T以其出色的性能和创新的功能迅速成为市场上备受瞩目的产品。本文将对方太油烟机EM10T的性能和功能进行详细 ...
【电脑教程】
阅读更多新华三绿洲平台多维度入选2022爱分析DataOps厂商全景报告
电脑教程近日,知名数字化市场研究咨询机构爱分析正式发布了《2022爱分析·DataOps厂商全景报告》,紫光股份旗下新华三集团凭借绿洲平台多年的积累沉淀,分别入选一站式数据开发管理平台、敏捷数据管道和数据可观 ...
【电脑教程】
阅读更多