警示:海康、大華多款攝像機存高危漏洞
前不久智能攝像頭遭入侵,隱私曝光事件傳的是沸沸揚揚,裝有攝像頭的家庭人人自危。而就在近期,國家信息安全漏洞共享平台再次曝出漏洞。報告指出,海康威視與大華股份網絡攝像機存在身份認證繞過漏洞、配置文件密碼泄露等漏洞。
據微信公號“新疆互聯網應急中心”消息,近期,國家信息安全漏洞共享平台(CNVD)收錄了海康威視與大華股份網絡攝像機存在身份認證繞過漏洞、配置文件密碼泄露等漏洞(CNVD-2017-06977、CNVD-2017-08191、CNVD-2017-08192、CNVD-2017-06997)。綜合利用上述漏洞,遠程攻擊者可利用漏洞提升權限或加密其他用户身份獲取敏感信息,並控制網絡設備。由於漏洞利用較為簡單,有可能被黑客組織利用於傳播網絡病毒(如:蠕蟲)。
一、漏洞情況分析
Hikvision Cameras、Hikvision DS-2CD2xx2F-I 等系列為海康威視(Hikvision)公司(股票代碼:SZ.002415)的網絡攝像機產品;大華DH-IPC-HDBW23A0RN-ZS等系列設備為大華(DaHua)公司(股票代碼:SZ.002236)的網絡攝像機產品。多款網絡攝像機產品存在類似身份認證不當漏洞與配置文件密碼泄露漏洞,遠程攻擊者可利用漏洞提升權限或加密其他用户身份獲取敏感信息,並控制網絡設備。
詳情如下:

CNVD對上述漏洞綜合評級為“高危”。
二、防護建議
目前,海康威視公司和大華公司已及時給出了上述漏洞的安全解決方案,請訪問廠商主頁及時修復漏洞:
http://www.hikvision.com/us/about_10805.html
http://www.hikvision.com/us/about_10807.html
http://us.dahuasecurity.com/en/us/Security-Bulletin_030617.php
http://us.dahuasecurity.com/en/us/Security-Bulletin_04032017.php
若未能及時升級,建議可以通過臨時關閉網絡攝像機產品的遠程管理界面或認證端口來防範網絡攻擊。
附:參考鏈接
http://www.securityfocus.com/bid/98312
http://www.securityfocus.com/bid/98313
https://nvd.nist.gov/vuln/detail/CVE-2017-7921
https://nvd.nist.gov/vuln/detail/CVE-2017-7923
https://nvd.nist.gov/vuln/detail/CVE-2017-7925
https://nvd.nist.gov/vuln/detail/CVE-2017-7927
http://www.cnvd.org.cn/flaw/show/CNVD-2017-06977
http://www.cnvd.org.cn/flaw/show/CNVD-2017-08191
http://www.cnvd.org.cn/flaw/show/CNVD-2017-08192
http://www.cnvd.org.cn/flaw/show/CNVD-2017-06997