Камеры GeoVision раскрывают пароли гостям и допускают выполнение команд от имени root

GeoVision

Камеры распознавания автомобильных номеров GeoVision GV-LPC2011 и GV-LPC2211 с прошивкой 1.13 и более ранних версий содержат 23 уязвимости. Уведомление GeoVision опубликовала 10 сентября 2026 года. Часть проблем не требует входа в систему вовсе. Другие доступны гостевой учётной записи, то есть пользователю с минимальными правами. В сумме эти уязвимости позволяют прочитать настройки с паролями в открытом виде, выполнить произвольные команды с правами root и остановить работу служб камеры.

Детали уязвимостей

Наибольшую группу образуют ошибки обработки данных, которые администратор вводит в настройках. Имя пользователя, имя подключения к провайдеру по протоколу PPPoE, название беспроводной сети, ключ защиты WPA-PSK, устаревшие ключи WEP и логин для доступа к файловому обмену по FTP попадают в системные команды без проверки. Если такое поле содержит служебные символы командной оболочки, устройство исполняет их от имени root. Срабатывает это не сразу, а в момент применения настроек или удаления сохранённой учётной записи. Поэтому вредоносный ввод может подолгу лежать в конфигурации незамеченным. Злоумышленнику для такой атаки нужны права администратора камеры, однако на практике их получают через повторное использование паролей или целевой фишинг.

Отдельная линия проблем связана с гостевым доступом. Через служебную подсистему SSVR гостевой пользователь получает сохранённую конфигурацию устройства. В ней лежат логины и пароли администратора и обычных пользователей в незашифрованном виде. Тот же гостевой доступ разрешает перевести камеру в режим обновления прошивки и прервать работу сервисов ещё до того, как устройство проверит образ. Помимо этого, гость способен перезаписать настройки и подменить пароль администратора. Гостевые учётные записи обычно создают для просмотра картинки охранникам или подрядчикам. В результате сотрудник с самым скромным набором прав становится полноценным администратором камеры.

Слой ONVIF, отраслевого стандарта обмена данными между камерами и системами видеонаблюдения, уязвим не меньше. Пользователь с действительной учётной записью ONVIF может внедрить команды оболочки через служебное поле в запросе и получить выполнение произвольных команд от имени root. Кроме того, устройство не проверяет свежесть маркеров аутентификации. Значит, перехваченный маркер можно применить повторно для следующих операций. Несколько ошибок касаются слишком длинных имён и паролей, а также повторяющихся элементов в запросах управления учётными записями. Каждая из них переполняет буфер фиксированного размера и останавливает рабочий процесс ONVIF. Здесь достаточно прав администратора, чтобы уронить службу или перезаписать служебные данные в стеке.

Несколько уязвимостей не требуют аутентификации вовсе. Служба управления поворотными механизмами камеры открыта по сети без пароля. Сторонний клиент может читать её данные и отправлять команды поворота или напрямую в последовательный порт. Ошибка в управлении состоянием подключений позволяет занять очередь и заблокировать новые подключения к механизмам. Похожая слабость есть в механизме обнаружения устройств. Злоумышленник отправляет запросы с неограниченным числом служебных токенов, портит состояние стека и останавливает процесс обнаружения. Ни одну из этих операций устройство не связывает с учётной записью.

К этому добавляются ошибки в веб-интерфейсе и в подсистеме VLSVR. Пользователь с действительными данными для входа в веб-панель может подставить произвольное имя файла в запрос загрузки и прочитать любые файлы, доступные веб-службе с правами root. Обработчики запросов VLSVR копируют поля переменной длины в буферы фиксированного размера, поэтому неаутентифицированный злоумышленник останавливает службу обычным набором запросов. Ещё одна уязвимость позволяет объявить неограниченную длину кадра и надолго задержать приём данных. Это ведёт к исчерпанию памяти, соединений и рабочих процессов. Восстановить камеру в таком состоянии удалённо уже не выйдет.

Для владельцев такие камеры обычно стоят на периметре и подключены к той же сети, что и регистраторы, а иногда и офисные системы. Раскрытие паролей в открытом виде опасно не только для самой камеры. Одинаковые учётные данные нередко используются на других устройствах видеонаблюдения. Получение прав root превращает камеру в удобную точку опоры для дальнейших действий внутри сети. Поворотные механизмы и обнаружение устройств открыты без пароля, поэтому проверять настройки стоит даже тем, кто не пользуется ONVIF. Эксплуатацию этих уязвимостей в реальных атаках GeoVision не подтверждает.

Исправление содержится в прошивке GV-LPC2011/2211 версии 1.14 и последующих официальных выпусках. Предварительная сборка 20260903 ещё подвержена описанным проблемам. Обновление доступно на странице загрузок GeoVision, вопросы принимают по адресу support@geovision.com.tw, сообщения о проблемах безопасности - по адресу security@geovision.com.tw. До установки новой версии разумно закрыть доступ к веб-интерфейсу и службам камеры из внешних сетей и вынести устройства видеонаблюдения в отдельный сегмент. Гостевые учётные записи лучше отключить совсем. Проверка входных данных в устройствах физической безопасности остаётся слабым местом. Камеры работают годами без обновлений, поэтому каждая такая публикация - повод пересмотреть схему доступа к ним.

Ссылки

Комментарии: 0