HanwhaカメラのファームウェアにGitHub管理者トークンが混入

Judul asli: My security camera shipped a GitHub admin token in its login page

Mengapa Ini Penting

IoT機器のCI/CDパイプラインにおける認証情報管理の脆弱性が、サプライチェーンリスクとして改めて浮き彫りになった。

セキュリティカメラメーカーのHanwha Visionが出荷したファームウェアに、GitHubの管理者トークンが約30ファイルにわたって埋め込まれていたことが発見された。

セキュリティ研究者が韓国のカメラメーカーHanwha Visionのファームウェアを解析したところ、GitHubの管理者トークンが約30ファイルに重複して埋め込まれていることを発見した。このトークンはHanwhaのGitHub組織内にある数百のリポジトリに対して管理者権限を持っていた。

原因はビルドプロセスの設定ミスにある。カメラのUIはViteを使って構築されているが、ビルド時に`process.env`の内容全体が変数に設定されており、CIジョブの環境変数がすべてファームウェアファイルに書き込まれていた。その中に`GITHUB_NPM_TOKEN`として認証情報が含まれていた。

ファームウェア自体はAES-256-CBCで暗号化されていたが、復号鍵とIVはバイナリ内にXOR難読化された形でハードコードされており、研究者はAIツールのClaude Codeを活用して解析した。研究者はKEYとIVを公開している。

カメラの管理UIにアクセスしたすべてのユーザーに、このトークンがネットワーク越しに送信された可能性がある。研究者はHanwhaへの報告後に情報を公開した。

Sumber

hhh.hn — Baca artikel asli →