• IT-Karriere:
  • Services:

Devil's Ivy: Gefährliche Schwachstelle in Sicherheitskameras entdeckt

Ein Fehler in gSOAP erlaubt es Angreifern, sich Zugriff von außerhalb auf vernetzte Geräte zu verschaffen, die diese Bibliothek nutzen. Entdeckt wurde der Fehler in Sicherheitskameras des Herstellers Axis. Tausende andere Geräte dürften aber ebenfalls betroffen sein.

Artikel veröffentlicht am ,
Überwachungskameras von Axis lassen sich aus der Ferne übernehmen.
Überwachungskameras von Axis lassen sich aus der Ferne übernehmen. (Bild: Axis/Screensot: Golem.de)

Es gibt ein weiteres Kapitel in der Geschichte des Internets der unsicheren Dinge: In fast allen Überwachungskameras des Herstellers Axis wird die Bibliothek gSOAP verwendet - und in der ist eine kritische Schwachstelle (CVE-2017-9765) entdeckt worden. Die Lücke und eine weitere Schwachstelle in dem verwendeten Betriebssystem erlauben die komplette Übernahme der Kamera M3004. Axis hat bereits mit einem Update reagiert. Allerdings wird gSOAP wohl auch in Geräten anderer Hersteller verwendet. Deshalb gehen die Entdecker davon aus, das mehrere Tausend, wenn nicht Millionen Geräte davon betroffen sind.

Stellenmarkt
  1. über duerenhoff GmbH, Raum Mannheim
  2. Kaufland Dienstleistung GmbH & Co. KG, Dortmund

Zugang zu dem Gerät von Axis haben sich die Sicherheitsexperten beim Unternehmen Senrio über einen Buffer overflow in der Bibliothek gSOAP verschafft. Die Bibliothek erlaubt den Austausch von XML-basierten Daten über das Netzwerk mithilfe des vormals als Simple Object Access bezeichneten Protokolls. Nachdem sich die Experten Zugang zu der Shell des Linux-basierten Betriebssystems der Überwachungskamera verschafft hatten, stellten sie fest, dass sie dort als Benutzer mit eingeschränkten Rechten angemeldet waren und deshalb nur über eine bedingte Befehlsgewalt verfügten. Demnach läuft gSOAP zumindest auf der untersuchten Kamera nicht mit Root-Rechten.

Großzügige Rechtevergabe

Offenbar haben sich die Entwickler des Betriebssystems aber kaum die Mühe gemacht, sich um eine ordentliche Rechtevergabe zu kümmern. Mit einem einfachen Sed-Befehl gelang es den Sicherheitsexperten, die Textdatei access_policy zu ändern, die für die Zugriffsverwaltung des Betriebssystems verantwortlich ist. Denn just access_policy war mit Schreibrechten für den einfachen Benutzer ausgestattet. Anschließend hatten sie die volle Kontrolle über die Kamera.

Das Betriebssystem ist nach den Spezifikationen des Open Network Video Interface Forums (ONVIF) erstellt. Zu den über 500 Mitgliedern gehören auch namhafte Hersteller wie Cisco, Siemens, Canon, Hitachi oder Bosch. Die Open-Source-Bibliothek gSOAP ist nicht zwingend Teil der Spezifikationen des ONVIF. Sie wird vom Softwareunternehmen Genvia entwickelt und frei zur Verfügung gestellt. Genvia spricht aber von mehreren Millionen Downloads der Bibliothek, die auch bei Sourceforge erhältlich ist. Dort wurde die Software allein in den letzten sieben Tagen fast 750 Mal heruntergeladen. Genvia hat bereits eine aktualisierte Version der Bibliothek veröffentlicht.

Kameras sollten nur an einem privaten Netzwerk hängen

Dem Entdecker Senrio teilte der Kamerahersteller Axis mit, dass 249 seiner Produkte von der Schwachsttelle betroffen seien. Für sie gibt es ebenfalls bereits Firmware-Updates. Die Sicherheitsexperten gehen jedoch davon aus, dass weitere Hersteller von der Lücke betroffen sind. Das legt die Verbreitung der ONVIF-Spezifikationen und der betroffenen Softwarebibliothek nahe.

Eine Suche über Shodan durch die Experten bei Senrio ergab, dass mehrere Tausend Überwachungskameras von Axis offen über das Internet zugänglich sind. Deshalb raten die Experten, die Kameras nur noch in einem privaten Netzwerk zu verbinden und hinter einer Firewall zu verstecken.

Getauft haben die Sicheitsexperten bei Senrio ihre Schwachstelle Devil's Ivy. Devil's Ivy - zu Deutsch: giftiger Efeu - sei eine Pflanze, die sich rasch verbreite und kaum loszuwerden sei.

Bitte aktivieren Sie Javascript.
Oder nutzen Sie das Golem-pur-Angebot
und lesen Golem.de
  • ohne Werbung
  • mit ausgeschaltetem Javascript
  • mit RSS-Volltext-Feed


Anzeige
Hardware-Angebote
  1. (u. a. RTX 2080 ROG Strix Gaming Advanced für 699€, RTX 2080 SUPER Dual Evo OC für 739€ und...
  2. (u. a. Asus Rog Strix X570-F + Ryzen 7 3700X für 555,00€, Asus Tuf B450-Plus + Ryzen 7 2700 für...
  3. 399,00€ (Bestpreis! zzgl. Versand)

Folgen Sie uns
       


The Outer Worlds - Fazit

Das Rollenspiel The Outer Worlds schickt Spieler an den Rand der Galaxie. Es erscheint am 25. Oktober 2019 und bietet spannende Missionen und Action.

The Outer Worlds - Fazit Video aufrufen
Starlink: SpaceX steht zwischen Flaute und Rekordjagd
Starlink
SpaceX steht zwischen Flaute und Rekordjagd

Die nächsten 60 Starlink-Satelliten stehen zum Start bereit, nachdem in diesem Jahr ungewöhnlich wenige Raketen gestartet sind - nicht nur von SpaceX. Die Flaute hat SpaceX selbst verursacht und einen Paradigmenwechsel in der Raumfahrt eingeläutet.
Von Frank Wunderlich-Pfeiffer

  1. Raumfahrt SpaceX testet Notfalltriebwerke des Crew Dragon
  2. Starship Mit viel Glück nur 6 Monate bis zum ersten Flug ins All
  3. SpaceX Das Starship nimmt Form an

Social Engineering: Die Mitarbeiter sind unsere Verteidigung
Social Engineering
"Die Mitarbeiter sind unsere Verteidigung"

Prävention reicht nicht gegen Social Engineering und die derzeitigen Trainings sind nutzlos, sagt der Sophos-Sicherheitsexperte Chester Wisniewski. Seine Lösung: Mitarbeiter je nach Bedrohungslevel schulen - und so schneller sein als die Kriminellen.
Ein Interview von Moritz Tremmel

  1. Social Engineering Mit künstlicher Intelligenz 220.000 Euro erbeutet
  2. Social Engineering Die unterschätzte Gefahr

Need for Speed Heat im Test: Temporausch bei Tag und Nacht
Need for Speed Heat im Test
Temporausch bei Tag und Nacht

Extrem schnelle Verfolgungsjagden, eine offene Welt und viel Abwechslung dank Tag- und Nachtmodus: Mit dem Arcade-Rennspiel Heat hat Electronic Arts das beste Need for Speed seit langem veröffentlicht. Und das sogar ohne Mikrotransaktionen!
Von Peter Steinlechner

  1. Electronic Arts Need for Speed Heat saust durch Miami

    •  /