آسیب‌پذیری اجرای کد از راه دور در دوربین‌های شرکت Wyze

آسیب‌پذیری اجرای کد از راه دور در دوربین‌های شرکت Wyze

تاریخ ایجاد

یک نقص امنیتی در دوربین‌‌‌های سری WyzeCam v1 گزارش شده است که به مهاجمان اجازه می‌دهد از راه دور به ویدیوهای ذخیره شده این دوربین‌ها دسترسی داشته باشند. اگرچه تولید این دوربین متوقف شده است، این نقص تقریباً از سه سال رفع نشده باقی مانده است و این دوربین‌‌‌ها در بسیاری مکان‌ها فعال هستند. با این حال، این آسیب‌پذیری تنها در صورتی می‌تواند مورد بهره‌برداری قرار گیرد که مهاجمان بتوانند به شبکه محلی WiFi دسترسی پیدا کنند. این نقص امنیتی، که مستقیماً شناسه CVE به آن اختصاص داده نشده است، به دو آسیب‌پذیری دور زدن احراز هویت (CVE-2019-9564) و اجرای کد از راه دور بر اساس سرریز بافر (CVE-2019-12266) مربوط می‌شود.
این نقص امنیتی، به مهاجمان اجازه می‌دهد از راه دور و از طریق وب، سروری را که پورت 80 آن باز است، شنود شود. سپس با دورزدن احراز هویت، امکان دسترسی به SD Card دوربین فراهم می‌‌‌شود که ممکن است اطلاعاتی مربوط به تصویربرداری دوربین یا اطلاعات دیگری روی آن ذخیره شده باشد. در حالی که این آسیب‌پذیری در ماه آوریل برطرف شد، بسیاری از کاربران ممکن است همچنان از نسخه‌های قدیمی‌ استفاده کنند که در برابر این نقص آسیب‌پذیر هستند.
 

محصولات تحت تأثیر
این آسیب‌پذیری تمام نسخه‌های نرم‌افزارهای دوربین‌های Cam V1 قدیمی را تحت تأثیر قرار می‌دهد.
 

توصیه‌های امنیتی
با توجه به انتشار نسخه جدید ضروری است که کاربران هرچه سریع‌تر، WyzeCam v1 را به آخرین نسخه بروزرسانی کنند. همچنین توصیه می‌شود پسورد‌های قوی برای شبکه WiFi در نظر گرفته شود.

منابع خبر:
 

[1]https://wonderfulengineering.com/a-wyze-cam-flaw-lets-hackers-remotely-access-your-saved-videos-and…
[2] https://9to5mac.com/2022/03/31/wyze-cam-security-flaw
[3]https://www.howtogeek.com/113800/wyze-left-some-security-cameras-vulnerable-to-hackers-but-its-comp…
[4] https://www.iphoneincanada.ca/2022/03/31/wyze-cam-v1-security-flaw-still-gives-hackers-access-to-sa…