印度监控摄像头存在严重漏洞,攻击者可窃取视频与账户凭证
来源:liuwq
阅读量:263
发布时间:2025-12-12 03:30:57
我要分享
HackerNews 编译,转载请注明出处: 多个印度监控摄像头制造商的产品中被发现存在一个严重的安全漏洞。该漏洞可能允许攻击者无需身份验证即可访问视频流并窃取账户凭证。 美国网络安全和基础设施安全局(CISA)于2025年12月9日发布了警报,警报代码为ICSA-25-343-03。 该漏洞影响范围包括来自D-Link印度有限公司、Sparsh Securitech和Securus CCTV等厂商的设备。 漏洞详情 该漏洞被归类为“关键功能缺少身份验证”(CWE-306),已分配编号 CVE-2025-13607,其CVSS v4评分为9.3分(严重等级)。 下表概括了该漏洞的关键信息: 项目 详情 CVE编号 CVE-2025-13607 CVSS v4 评分 9.3(严重) CVSS v3 评分 9.4(严重) 漏洞类型 关键功能缺少身份验证 CWE编号 CWE-306 攻击向量 网络 该漏洞使远程攻击者能够在无需身份验证的情况下,利用一个脆弱的URL端点,从而未经授权访问敏感的摄像头配置数据,包括管理账户凭证。 已确认受影响的设备为D-Link DCS-F5614-L1摄像头型号,其固件版本为v1.03.038及更早版本。 尽管Sparsh Securitech和Securus CCTV的具体受影响型号尚未明确,但使用这些厂商摄像头的组织面临相似的风险。 攻击向量与风险 此漏洞构成了严重威胁,因为它易于通过网络访问且攻击复杂度低。恶意攻击者无需特殊权限或用户交互即可利用此漏洞,使得远程攻击者可以轻而易举地执行攻击。 成功的利用将导致信息泄露,包括摄像头账户凭证的获取,可能危及监控基础设施并使得未授权系统访问成为可能。 厂商回应与建议措施 D-Link:已为受影响设备发布了安全更新并发布了安全公告。厂商强烈敦促立即安装补丁,并强调通过比对设备界面上的固件版本来验证更新是否成功。 Sparsh Securitech 与 Securus CCTV:CISA报告称,这些厂商未回应协调请求。因此,相关组织应直接联系厂商技术支持,以确定哪些型号受影响并获取修复指导。 CISA推荐了关键的防御措施,包括: 最小化网络暴露:将摄像头与互联网隔离。 加强访问控制:将摄像头置于防火墙之后进行访问限制,并对必需的远程访问实施VPN解决方案。 进行评估:在部署防御措施前,组织应进行影响分析。 目前,CISA尚未收到该漏洞在公开领域被主动利用的报告。但由于该漏洞严重且易于利用,受影响的监控系统需要立即进行修补和安全加固,以保护印度各地的企业和关键基础设施。 消息来源:cybersecuritynews; 本文由 HackerNews.cc 翻译整理,封面来源于网络; 转载请注明“转自 HackerNews.cc”并附上原文
分享到:
热点资讯
-
空姐3千,明星1万,明码标价的“私人伴游”竟为色情服务
-
警方紧急通报!车主注意,这类骗局近期高发,全国已有多人中招
-
起底张庭微商帝国:产品质量引发质疑,营销模式被指涉传
-
从脑白金、铂爵旅拍再到360借条,到底是谁在为奇葩广告买单?
-
掌声哥在吃屎,吴帝聪送房车…短视频里的成功学大师众生相
-
张萌身份被盗用?起底明星隐私信息倒卖链:30买手机号,150买全套
-
花4.5万就能拿到大厂offer,付费求职到底是馅饼还是陷阱?
-
卧底网络赌博群:看场球被骗十几万,多平台用同一套路疯狂割韭菜
-
张馨予遭勒索的背后,是一天盈利数万元的网络水军“黑色产业链”
-
微博上那些“私人借贷”,让你越贷越穷的连环诈骗
-
汇仁肾宝、印度神油……上亿的“性”福智商税,总有一款适合你
-
你的9.9到付快递,很可能是新型疯狂骗局,全国200多万人被骗!
-
庞氏骗局“新玩法”,6000人“云养猫”被骗数十亿
-
“热搜前三1次7万”,郑爽被质疑买热搜?杨幂谢娜也曾为此买单
-
靠摆拍正能量收入上百万,抖音快手等短视频博主新的财富密码
-
花2300万请易烊千玺代言,却收到一纸维权声明,腾讯老干妈事件重演?
-
明星换脸不雅视频、贴身衣物买卖盛行,闲鱼成为色情交易温床?
-
快手网红直播送手机后“诈死”,抽奖诈骗披着直播带货外衣“复活”
-
大胃王产业链:靠吃播赚钱,靠催吐存活
-
《乘风破浪》张雨绮的美胸神器,同类产品曾被质疑损害孩子身体
-
范闲为李沁展示的小仙女神器,竟致死1.4万人?
-
贴吧色情交友信息泛滥,掉队的百度,又被色情黑产盯上了?
-
又闹出人命,前科累累的气功荒诞发展史,马云钱学森都曾深信不疑
-
左右乳业标准?蒙牛伊利“六宗罪”:一场21世纪的“叫魂”危机