黑客可以利用監控攝像頭中的這個漏洞來篡改鏡頭

2021-01-21 帝恩思DNS

近日,研究人員發現了Nuuo監控攝像頭中的一個漏洞,該漏洞可被利用來劫持這些設備並篡改鏡頭和實時信息。

周四,網絡安全公司Digital Defense表示,其漏洞研究小組(VRT)發現了Nuuo NVRmini 2網絡視頻錄像機固件零日漏洞,該軟體是全球數十萬臺監控攝像機都使用的軟體,用於各種公司的監控攝像機產品。該解決方案基於Linux,支持NAS存儲,可監控多達64個實時視頻通道。

此漏洞是一種未經身份驗證的遠程緩衝區溢出安全漏洞,攻擊者可以利用root權限在系統上執行任意代碼。威脅演員不僅可以利用該漏洞訪問和修改攝像機源和錄製,還可以更改攝像機的配置和設置。

為了利用此漏洞,攻擊者可以將精心設計的GET請求發送到使用易受攻擊的固件的服務。只要數據包中包含的URI長度為351或更大,就會觸發堆棧溢出。

「用於保存請求數據的堆棧變量的溢出導致覆蓋存儲的返回地址,並且可以利用正確製作的有效負載來實現任意代碼執行。」Digital Defense說。

問題的根源在於未能正確清理用戶提供的輸入,並且缺少URI長度檢查。NVRmini 2固件版本3.9.1及更早版本易受攻擊。Nuuo迅速回應了研究人員的披露,並發布了一個補丁來解決這個問題。

而早在九月,Tenable的研究人員就發現了Nuuo相機的遠程代碼執行缺陷。這個暱稱為Peekaboo的漏洞也允許攻擊者篡改攝像機鏡頭。

相關焦點

  • 利用AirDrop 底層協議漏洞,黑客可以控制你的 iPhone
    AirDrop 用了不關閉還真的不是小事,某些情況基本等同把你的 iPhone 直接對黑客敞開大門。兩分鐘隔空攻破 iPhone最快只需兩分鐘,只需兩分鐘,黑客就可以利用蘋果 AWDL(AppleWirelessDirectLink)協議的漏洞侵入 iPhone。
  • 讓德國黑客能「監控」美國國會議員的全球電信網絡「7號信令」漏洞...
    最近,雷鋒網編輯看到一篇報導《黑客可以通過電話號碼監控你的一舉一動》,裡面描述因為全球電信網絡7號信令(SS7)自帶的缺陷,導致德國安全研究實驗室安全研究員能夠攔截美國國會議員的 iPhone ,記錄他的通訊往來,實時追蹤他的確切位置。編輯嚇了一大跳——這種聳人聽聞的消息是真是假?
  • 黑客真的能入侵你的攝像頭嗎?
    黑客這個身份,挺神秘的。他們的日常好像就是瘋狂敲字,永遠鍵盤操作,滑鼠什麼的,從來不用。面對的要麼是黑屏綠字各種c語言,要麼就是全息投影,手在空中划來划去。破解攝像頭好像對於黑客來說也是灑灑水了。手機攝像頭,電腦攝像頭,ipad攝像頭,前置後置……只要是個聯網的攝像頭,黑客就能破解,就算關機也沒卵用,黑客爸爸照樣入侵,視奸每個人的一舉一動,簡直滿足人內心深處的偷窺欲望,好刺激。
  • 監控攝像頭的鏡頭大小選擇方法及應用場景
    監控攝像頭鏡頭的毫米數就是監控攝像頭鏡頭的焦距。鏡頭焦距決定了監控攝像頭成像大小、視場角大小、景深大小和畫面的透視強弱等。在實際安裝過程中,一般我們要參考被監控區域與攝像頭安裝點位之間距離的遠近來選擇鏡頭的大小。
  • 微軟稱伊朗黑客正在利用今年危害性最大的Zerologon漏洞
    微軟周一表示,伊朗國家支持的黑客目前正在現實世界的黑客活動中利用Zerologon漏洞。
  • 詳解:監控攝像頭鏡頭類型、有效監控距離、監控角度之間的關係
    監控攝像頭是監控系統中的核心設備之一,主要是採集被監控區域的畫面的光學信號轉換為數位訊號並發送給後端主機。整個監控系統中,攝像頭的選擇相當重要。根據監控安裝點位的情況選擇相應型號的攝像頭才能發揮監控系統的真正作用。
  • 家用攝像頭變偷拍器?網上存在大量買賣監控視頻現象
    警方介紹,犯罪分子非法販賣某公司品牌APP破解工具,利用APP破解工具對他人的攝像頭進行掃描,控制數十萬隻家用攝像頭。圖為警方召開新聞發布會,現場展示犯罪嫌疑人的作案工具。賣家提供的酒店試看頻道,可見一男子趴在床上。臥室監控截圖,這個帳號被賣家當作試看頻道,以此吸引買家。
  • 封面文章|失控的攝像頭
    當晚22時10分, 用手機打開該APP,按照指示輸入買來的帳號密碼, 一間臥室的實時監控畫面隨即彈出。  從畫面推斷,攝像頭應安裝於房間角落處天花板上,對著床。房間已關燈, 但利用攝像頭的夜視功能,可見床上一對情侶睡臥,床被花色清晰。  22時35分,畫面左上角的「當前觀看人數」從2變為3。
  • 失控的攝像頭:50元可買「精品」資源偷窺臥室
    像其他網絡賣家一樣,林曉同時販賣攝像頭暴力破解軟體,這些名為"刺客"、"千裡眼"、"守望者"等軟體,下載後經過簡單操作,可以掃描到數十個帳號密碼,輸入相應播放軟體,實時監控畫面隨即彈出。賣家散布在網際網路中,隱藏在各網名背後的真實身份各不相同,但入行的門檻普遍不高。
  • 蘋果iPhone重大漏洞曝光:黑客在不接觸手機的情況下可遠程控制設備
    今天,谷歌 Project Zero 安全研究員伊恩 - 比爾(Ian Beer)透露,在 5 月份之前,蘋果 iPhone 和其他 iOS 設備都存在一個不可思議的漏洞,可以讓攻擊者遠程重啟並從遠處完全控制設備,包括閱讀郵件和其他信息、下載照片,甚至有可能通過 iPhone 的麥克風和攝像頭監視和監聽用戶。
  • 今年最嚴重Windows漏洞之一:有黑客利用Zerologon植入伺服器後門
    安全研究人員本周五發布警告稱,2020 年最嚴重的 Windows 漏洞之一目前正被黑客廣泛利用,從而對網絡中那些存儲用戶憑證和管理員帳號的伺服器植入後門。該漏洞名為「Zerologon」,能讓攻擊者訪問活動目錄,以管理員身份創建、刪除和管理網絡帳號。
  • 小米攝像頭被曝存在隱私漏洞 現已被谷歌禁用
    影像中清晰可見房屋的各種設施、物品擺設,其中包括嬰兒正在熟睡的場景。這一問題迅速引發了Reddit社區內的討論。許多網友懷疑如果自家安裝了小米攝像頭,這些涉及隱私的私人場景也將有可能出現在其他人的電子設備上。對此谷歌回應稱已經了解該問題,但這一問題與Google Nest Hub無關。
  • 失控攝像頭:女子半裸上身接受按摩 被5人在線觀看
    在北京市公安局網安總隊同期偵破的另一起同類案件中,6名出售軟體的賣家,18名購買軟體並非法入侵智能攝像頭的犯罪嫌疑人被捕。但是,監控黑產鏈遠比暴露在視野中的長,分銷商和工具黨之上、位於金字塔頂端的是一些掌握頂尖技術的黑客,他們能迅速發現、攻破安全漏洞,編寫滿足不同需求的破解軟體。「不要問我怎麼破解監控攝像頭,因為實在太簡單。」一名黑客說。
  • 高清監控攝像頭比普通的監控攝像頭看得更遠嗎?
    高清監控攝像頭近幾年廣泛應用到各行各業。比起普通的監控攝像頭,高清監控攝像頭的畫質更清晰。特別是將監控錄像電子放大之後,高清監控攝像頭出來的畫面比普通監控攝像頭出來的畫面更細膩、辨識度更高。那麼,高清攝像頭是不是比普通的監控攝像頭看得更遠呢?讓我們來仔細分析一下。
  • 歡迎來找茬!美國防部懸賞黑客高手找五角大樓漏洞
    美國防部懸賞黑客高手找五角大樓漏洞 2016-06-19 09:10:12來源:新華社作者:${中新記者姓名}  【開先河】  這種做法在企業界不新鮮:「白帽黑客」受邀,搶在真正黑客發動惡意攻擊之前發現並堵住網絡漏洞。而這是美國防部及美國聯邦政府首次進行這種嘗試。比賽名為「來黑五角大樓」,賽期從4月18日至5月12日,吸引超過1400人參加,在五角大樓5個對外開放網站中尋找安全隱患。
  • 谷歌挖出iPhone重大漏洞:利用AirDrop無需接觸即可控制手機
    同時,這也意味著,攻擊者可以任意閱讀你的郵件和其他信息、下載照片更是不在話下,甚至還有可能通過iPhone的麥克風和攝像頭監視和監聽用戶。為了實現這個攻擊,黑客利用了蘋果AWDL(AppleWirelessDirectLink)協議的漏洞,AirDrop隔空投送以及Sidecar第二屏幕等功能就是通過這一協議實現的。
  • 你家的監控攝像頭可能被非法控制了 快起來檢查下再睡
    首個落網的犯罪嫌疑人周某最初因為好奇心,加入到一個售賣監控視頻帳號密碼的QQ群,通過登錄這些帳號實時觀看監控畫面,偷窺他人隱私。除了買賣,群內還可以相互交換帳號信息。隨著周某手中資源越來越多,為了牟取更大利益,他自己建立了QQ群,招攬買家。循線深挖,專案組赴多地陸續抓獲犯罪嫌疑人31名,查獲已破解攝像頭帳號數十萬個。攝像頭拍攝地點涉及家庭臥室、服裝店、美容院 等。
  • 288元20個偷拍機位 攝像頭路由器可能正在監視你
    一位從事該黑產的人士表示,只需288元,便可以得到8個酒店房間監控,12個家庭房間監控;某街拍網站更是有網友聲稱,可以20元一條的價格收購偷拍的女性裙底視頻。更可怕的是,一些物聯網設備的漏洞,帶來隱私洩露的風險。記者測試發現,20臺某品牌攝像頭中11臺可以直接利用guest用戶觀看「視頻直播」。有專業人士表示,路由器漏洞同樣可能導致攝像頭被控制。
  • 校園監控攝像頭如何布局 校園監控攝像頭布局方案
    導讀 許多人知道校園監控攝像頭布局的重要性,卻鮮少人會知道校園監控攝像頭布局設計其實很重要。下面小編就來說說校園監控攝像頭如何布局。
  • 從4個方面分析|網紅直播攝像頭與監控攝像頭的區別
    在現在這個人人都想火的時代,講究:三分靠顏值,七分靠裝備!這個裝備可不僅僅指的是穿衣化妝,最重要的是你要有強有力的硬體支撐,也就是直播攝像頭。那邊網紅直播攝像頭與監控攝像頭到底有什麼區別呢?今天我們來聊一下這個話題。其實不論是網紅直播攝像頭或者是監控攝像頭,他們都屬於圖像採集設備。只是針對的應用場景不同,從而根據應用場景內的需求,使用不同的硬體配置和軟體功能。