image

Beveiligingscamera's kwetsbaar door lek in IoT-videorecorder

dinsdag 18 september 2018, 13:40 door Redactie, 3 reacties

Honderdduizenden beveiligingscamera's wereldwijd zijn kwetsbaar door twee ernstige kwetsbaarheden in de netwerkvideorecorder van fabrikant Nuoo en bedrijven die de apparatuur onder hun eigen naam verkopen, zo waarschuwt securitybedrijf Tenable.

Via de beveiligingslekken kan een aanvaller op afstand toegang krijgen, opgeslagen opnamen manipuleren en met aangesloten camera's meekijken. Nuoo biedt hardware en software voor surveillancesystemen die in allerlei sectoren worden gebruikt. Daarnaast zijn er bedrijven die de apparatuur van Nuoo onder hun eigen naam verkopen. Het gaat om meer dan 100 partners en meer dan 2500 cameramodellen.

De NVRMini2 is een netwerkvideorecorder van Nuoo die het beeldmateriaal van beveiligingscamera's opslaat. Onderzoekers van Tenable ontdekten twee ernstige kwetsbaarheden in het systeem. Tijdens de authenticatie van een gebruiker is het mogelijk om een buffer overflow te veroorzaken en vervolgens willekeurige code met rootrechten uit te voeren.

Daarnaast vonden de onderzoekers een backdoor die in debugcode was achtergebleven. Via de backdoor is het mogelijk om alle gebruikersaccounts op een systeem weer te geven en het wachtwoord van de accounts aan te passen. Zo kan een aanvaller bijvoorbeeld toegang tot camerabeelden krijgen of een camera uit het systeem verwijderen.

Tenable waarschuwde Nuoo op 5 juni en gaf de fabrikant 90 dagen de tijd om het te verhelpen. Die liet weten op 13 september met een firmware-update te komen om systemen te beschermen. Vervolgens werd 18 september als datum genoemd, maar op het moment van schrijven is de update nog niet beschikbaar. Beheerders van dergelijke surveillancesystemen krijgen dan ook het advies om te controleren dat hun systemen niet via internet toegankelijk zijn.

Reacties (3)
18-09-2018, 15:04 door Anoniem
Kan een bedrijf op deze manier ook verantwoordelijk gehouden worden voor datamisbruik of -lekken op basis van de AVG, maar via hun apparatuur door derden? Het is leuk dat je jouw videodata goed beschermd en op tijd vernietigd, maar als je de deur open hebt gezet voor anderen om diezelfde data binnen te harken lijk je daar toch ook tenminste ten dele verantwoordelijk voor.
18-09-2018, 18:19 door Anoniem
IOT, kom er maar in ....

Gewoon prutswerk van de fabrikant, al dan niet moedwillig.
20-09-2018, 01:33 door [Account Verwijderd]
Door Anoniem: IOT, kom er maar in ....

Gewoon prutswerk van de fabrikant, al dan niet moedwillig.

Ik denk dat je gelijk hebt, zeker na dit stukje in de tekst:
Citaat uit het artikel:
"Daarnaast vonden de onderzoekers een backdoor die in debugcode was achtergebleven. Via de backdoor is het mogelijk om alle gebruikersaccounts op een systeem weer te geven en het wachtwoord van de accounts aan te passen. Zo kan een aanvaller bijvoorbeeld toegang tot camerabeelden krijgen of een camera uit het systeem verwijderen."

Dat wekt de schijn van opzet....
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.