Caméra Hanwha : token GitHub admin exposé dans le firmware
Original : My security camera shipped a GitHub admin token in its login page
Pourquoi c'est important
Cette faille illustre les risques critiques de sécurité dans la chaîne CI/CD des équipements IoT industriels.
Un chercheur en sécurité a découvert qu'une caméra IP de Hanwha Vision contenait un token GitHub avec droits admin sur des centaines de dépôts, présent dans environ 30 fichiers du firmware, à cause d'une fuite de variables d'environnement CI dans le build Vite.
Un chercheur a analysé le firmware d'une caméra de surveillance Hanwha Vision après avoir contourné son chiffrement. L'image firmware utilisait une protection AES-256-CBC avec une clé XOR-obfusquée dans le binaire fwupgrader. La clé et l'IV, identiques sur toute la gamme de modèles, ont été publiés. Une fois le rootfs extrait, l'outil TruffleHog a immédiatement détecté un token GitHub (préfixe ghp_) dupliqué dans environ 30 fichiers. Ce token disposait de droits administrateurs sur des centaines de dépôts de l'organisation GitHub de Hanwha. La cause identifiée : lors du build de l'interface web avec Vite, la variable process.env était intégralement injectée dans les fichiers JavaScript compilés, incluant la variable GITHUB_NPM_TOKEN issue de l'environnement CI/CD. Le chercheur note que tout utilisateur accédant à l'interface d'administration de la caméra aurait potentiellement reçu ce token via le réseau. La divulgation responsable des détails de la clé de déchiffrement et du token (désormais révoqué) a été effectuée après la publication.