Bezpečnostná kamera odoslala GitHub admin token priamo na prihlasovaciu stránku
Čo sa stalo
Bezpečnostný výskumník objavil, že bezpečnostná kamera od Hanwha obsahovala hardcoded GitHub admin token priamo v HTML zdrojovom kóde prihlasovacej stránky zariadenia.
Kontext a dopad
Tento nález ilustruje pretrvávajúci problém bezpečnosti IoT zariadení a zásobovacieho reťazca. Kompromitovaný GitHub admin token mohol poskytnúť prístup k celému repozitáru firmy vrátane zdrojových kódov ďalších produktov.
Detaily
- Výskumník našiel token v HTML prihlasovacej stránky IP kamery Hanwha
- Token bol admin-level GitHub credential s prístupom k firemným repozitárom
- Príspevok získal 601 bodov na Hacker News (jeden z top príspevkov dňa)
- Incident ilustruje riziká secrets leakage v firmware dodávateľského reťazca
- Podobné problémy boli v minulosti zaznamenané u iných IoT výrobcov
- Odporúčanie: rotácia credentials a audit firmware pred nasadením
Otvoriť pôvodný zdroj
hhh.hn