汉华威视安全摄像机固件泄露:GitHub 管理员令牌和美国国防部 IP 地址
汉华威视安全摄像机固件泄露:GitHub 管理员令牌和美国国防部 IP 地址
一名安全研究人员发现,汉华威视安全摄像机出厂时其登录页面中嵌入了一个 GitHub 管理员令牌,使得攻击者可以获得该公司 GitHub 组织中数百个仓库的管理访问权限。泄露的原因是摄像机的 UI(使用 Vite 构建)错误地将 CI 环境中的整个 process.env 对象导出到了生产构建文件中。
通过构建过程泄露的管理员 GitHub 令牌
汉华威视意外在摄像机根文件系统的大约 30 个文件中暴露了一个高权限的 GitHub 令牌。该漏洞源于构建时配置错误,其中 CI 作业的环境变量被直接写入了客户端代码。
An example of the leaked environment variable object found in the firmware is as follows:
var W = {
DATAPORT: "9090",
GIT_LFS_SKIP_SMUDGE: "1",
npm_command: "run-script",
KUBERNETES_SERVICE_PORT_HTTPS: "443",
GITHUB_NPM_TOKEN: "<snip>:ghp_…REDACTED…",
npm_config_userconfig:
/home/docker/.npmrc,
// etc
}
研究人员确认该令牌授予了汉华 GitHub 组织中数百个仓库的管理员权限。在报告问题后,汉华在 12 小时内作出响应并撤销了该令牌。
固件加密的逆向工程
访问根文件系统需要绕过两层加密。虽然一些先前的研究表明基于型号的简单密码(例如 HTW + 型号),但较新的固件版本在 fwupgrader 二进制文件中使用了更复杂的混淆方法。
通过使用 Ghidra 和 AI 辅助分析(Claude Code)分析 fwupgrader 二进制文件,研究人员识别出 AES 密钥在运行时与静态密钥表进行异或操作并重新组装。fwupgrader 然后执行 openssl CLI 来解密根文件系统。在整个产品线中使用的硬编码凭据为:
- 密钥:
dfa049bb922e63e2decc764af5628068e5b7a2662e479a615b14643e567579b0 - 初始化向量:
53f9226801b81454a4f889c9a390db6e6
用于提取根文件系统的解密命令为:
openssl enc -md sha256 -aes-256-cbc -d -K <KEY> -iv <IV> -in <INPUT> -out <OUTPUT>
发现美国国防部 IP 地址
除了 GitHub 令牌之外,泄露的环境变量中还包含了分配给美国国防部(DoD)的 IP 地址。这些地址出现在诸如 SWARM_MASTER_NFS_ADDRESS、OTEL_ELASTIC_URL 和 CIMIP 等变量中。
具体发现的 IP 地址包括:
55.101.212.2355.101.212.2155.101.211.213
鉴于汉华威视是汉华集团的子公司——该集团包括汉华航空航天和汉华防御美国(制造 K9 雷霆自行火炮的公司)——研究人员推测,这些与国防部相关的条目可能是母公司内多个姐妹公司共享的 CI 平台的结果。
社区见解和安全影响
行业观察者和安全从业者指出了此次事件中的几个关键启示:
- 人工智能在逆向工程中的作用: 对混淆的
fwupgrader二进制文件分析速度凸显了安全领域的转变。正如一位评论者所指出的,“LLMs 真正杀死了混淆。它以前只有通过让事情变得极其繁琐才起作用,但 AI 不在乎这一点。” - 物联网网络隔离: 此事件凸显了隔离物联网设备的必要性。专家建议将安全摄像机放置在一个没有公共互联网访问的独立 VLAN 上,以减轻泄露凭证或未经授权访问的风险。
- 供应链风险: 在商业固件中发现与政府相关的 IP 地址引发了对供应链攻击的担忧。一位社区成员指出,此类泄露可能是使用泄露的 GitHub 令牌针对国防部进行有针对性攻击的证据。