Axis Communications kompaniyasining 400 ta videokamera modelida zaifliklar aniqlandi.

Axis Communications kompaniyasining 400 ta videokamera modelida zaifliklar aniqlandi.

Axis Communications kompaniyasining 400 ta videokamera modelida zaifliklar aniqlandi.

Ayrim zaifliklar ruxsatsiz hujumchiga kameralar ustidan masofadan turib to‘liq nazoratni qo‘lga kiritish imkonini beradi.


IoT qurilmalari xavfsizligini o‘rganish jarayonida VDOO kiberxavfsizlik kompaniyasi mutaxassislari Axis Communications videokuzatuv kameralarida yettita zaiflikni aniqladilar. Ishlab chiqaruvchi zaiflikka ega bo‘lgan taxminan 400 ta modelni aniqladi va ularning har biri uchun yangilanishlarni chiqardi. Tadqiqotchilarning ta’kidlashicha, maqsadli kameraning IP-manzilini bilgan hujumchi autentifikatsiyasiz va masofadan turib qurilma ustidan to‘liq nazoratni qo‘lga kiritishi mumkin. Bunday nazorat hujumchiga videooqimni tutib olish yoki to‘xtatish, kamera funksiyalarini boshqarish (masalan, harakatni aniqlash funksiyasini o‘chirish), kamerani botnet tarkibiga qo‘shish, dasturiy ta’minotga aralashish, qurilmadan DDoS hujumlari va kriptovalyuta mayningi uchun foydalanish hamda uni tarmoq ichida boshqa tizimlarga o‘tish (lateral movement) uchun kirish nuqtasi sifatida ishlatish imkonini beradi.

Qurilmaga masofadan turib zarar yetkazish uchun hujumchi uchta zaiflik zanjiridan foydalanishi mumkin: CVE-2018-10661 autentifikatsiyani chetlab o‘tishga, CVE-2018-10662 superfoydalanuvchi huquqlari bilan maxsus shakllantirilgan so‘rovlarni yuborishga, CVE-2018-10660 esa ixtiyoriy shell buyruqlarini kiritishga imkon beradi.

VDOO mutaxassislari tomonidan aniqlangan boshqa zaifliklar tizimga kirish huquqiga ega bo‘lgan hujumchiga ayrim jarayonlarni ishdan chiqarish va xotiradan ma’lumotlarni chiqarib olish imkonini beradi. Mutaxassislar har bir zaiflik uchun eksploit ishlab chiqdilar. Zaiflikka moyil modellar ro‘yxati bilan bu yerda tanishish mumkin.

O‘xshash maqolalar