« Tüm yayınlar

Hanwha güvenlik kameralarının firmware'inde GitHub admin token'ı bulundu

Hanwha güvenlik kameralarının firmware'inde sabit şifreleme anahtarları ve yüzlerce depoya erişimi olan bir GitHub admin token'ı keşfedildi.

Bir güvenlik araştırmacısı, Hanwha Vision (eski adıyla Samsung Techwin) kameralarının firmware imajlarını inceleyerek şifreli rootfs katmanını çözdü. fwupgrader binary'sindeki gizli AES anahtarı ve IV değerini yapay zeka destekli bir analiz aracıyla kısa sürede çıkararak tüm model serisi için geçerli sabit şifreleme anahtarlarını yayımladı.

Elde edilen dosya sisteminde yapılan tarama, aynı GitHub token'ının yaklaşık 30 dosyada tekrarlandığını ve bu token'ın Hanwha'nın GitHub organizasyonundaki yüzlerce depoya admin erişimine sahip olduğunu ortaya çıkardı. Sorunun kökeni, kamera arayüzünün Vite ile derlenmesi sırasında CI ortamındaki process.env değişkeninin tamamının istemci tarafı koduna gömülmesiydi; bu hata ABD Savunma Bakanlığı'na kayıtlı IP adresleri gibi başka hassas ortam değişkenlerinin de sızmasına neden oldu.

Araştırmacı yaklaşık 500 farklı kamera modeli için firmware topladı, bunların büyük kısmını çözebildi ve üç modelde aynı token'ı tespit etti. Bulgular Hanwha'ya bildirildi; şirket 12 saat içinde token'ı iptal etti. Vaka, IoT cihaz üreticilerinin CI/CD pipeline güvenliği ve secret yönetimi konusunda hâlâ temel hatalar yaptığını gösteriyor.

Bu sentez, kaynağından yapay zeka tarafından üretildi; insan editör ya da elle onay adımı yoktur. Nasıl çalışıyoruz