image

Dahua dicht backdoor in videorecorders en ip-camera's

woensdag 8 maart 2017, 11:53 door Redactie, 0 reacties

De Chinese fabrikant Dahua Technology heeft een backdoor in digitale videorecorders en ip-camera's gedicht die afgelopen maandag openbaar was gemaakt. Een onderzoeker genaamd "Bashis" publiceerde een demonstratie van de kwetsbaarheid op de Full Disclosure-mailinglist.

Via de kwetsbaarheid is het mogelijk om via internet beheerderstoegang tot het apparaat te krijgen. Zo kan een aanvaller beheerders toevoegen, verwijderen of hun naam veranderen, alsmede hun wachtwoord. "Aangezien ik er van overtuigd ben dat dit een backdoor is, heb ik mijn eigen beleid om de leverancier niet van te voren in te lichten. Ik wil niet naar hun slechte excuses luisteren terwijl ze proberen om me stil te houden voordat ik de gemeenschap waarschuw", aldus de onderzoeker. Volgens de website IPVM is de aanval op de kwetsbare apparaten eenvoudig uit te voeren.

Bashis besloot de demonstratie van zijn aanval op verzoek van Dahua wel offline te halen. De demonstratie zal echter op 5 april weer openbaar worden gemaakt. In een verklaring stelt Dahua dat het de kwetsbaarheid heeft geïdentificeerd en er firmware-updates beschikbaar zijn gemaakt om het probleem te verhelpen (pdf). Volgens de fabrikant is de backdoor niet het gevolg van opzet. De onderzoeker twijfelt daaraan en ook IPVM stelt dat als een dergelijke fout zolang aanwezig kan zijn er op z'n minst sprake van een ernstige productiefout is.

Nog geen reacties
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.