Foscam: IoT-Hersteller ignoriert Sicherheitslücken monatelang

Die IoT-Apokalypse hört nicht auf: Erneut wurden zahlreiche Schwachstellen in einer IP-Kamera dokumentiert. Der Hersteller reagiert mehrere Monate lang nicht auf die Warnungen, bestreitet aber einige der Schilderungen.

Artikel veröffentlicht am ,
Erneut sind unsichere IP-Kameras aufgetaucht.
Erneut sind unsichere IP-Kameras aufgetaucht. (Bild: F-Secure)

Der chinesiche IoT-Hersteller Foscam stellt unter verschiedenen Markennamen IP-Kameras her, die offenbar zahlreiche Sicherheitslücken enthalten. Ein Bericht [PDF] der finnischen Sicherheitsfirma F-Secure listet 18 verschiedene Schwachstellen auf, die der Hersteller auch nach mehrmonatiger Frist offenbar nicht schließen konnte oder wollte.

Stellenmarkt
  1. Full Stack Developer (m/w/d) im Bereich Java-Entwicklung
    SG Service IT GmbH, Osnabrück
  2. Mobile Developer Android (w/m/d)
    SMF GmbH, Dortmund
Detailsuche

Die Schwachstellen betreffen die Geräte mit dem Namen Opticam i5 HD, auch die Geräte mit dem Namen Foscam C2 sind anfällig für Angriffe. Das Modell Foscam C2 wird auch in Deutschland vertrieben. Angreifer können unter anderem ohne Zugangskontrolle Zugriff auf den internen Speicher des Gerätes erlangen und auf diesem Wege Befehle ausführen.

Auch der Zugriff auf die Weboberfläche ist nicht abgesichert. Als Benutzername wird admin eingegeben, ein Passwort ist nicht erforderlich. Immerhin: Dieses Passwort kann vom Nutzer geändert werden. Über die Oberfläche können nicht nur Dateien manipuliert, sondern auch der Videofeed der Kamera selbst angezeigt werden. Der integrierte FTP-Server verwendet ein hardcodiertes Passwort, das nicht den üblichen Kriterien für sichere Passwörter entsprechen dürfte - denn es ist leer. Ein sicheres Passwort kann leider nicht vergeben werden.

Zahlreiche weitere Schwachstellen

Der Bericht listet zahlreiche weitere Schwachstellen in den beiden Geräten auf. So können vom Angreifer Befehle in die Datei im Verzeichnis /mnt/mtd/boot.sh eingeführt werden, zahlreiche Berechtigungen sind falsch gesetzt und auch die integrierte Firewall arbeitet nicht korrekt. Angreifer können außerdem die verschlüsselte Konfigurationsdatei auslesen und herunterladen. Diese ist nicht mit individuellen Passwörtern gesichert, sondern ebenfalls mit einem hardcodierten String. Wer die Firmware analysiert, kann also das entsprechende Passwort herausfinden. So viel Arbeit ist aber nicht unbedingt notwendig, weil das Admin-Interface kein Rate-Limiting beim Ausprobieren von Passwörtern vorsieht. Mit Hilfe eines Wörterbuchs kann daher ein Brute-Force-Angriff durchgeführt werden.

Golem Akademie
  1. Microsoft 365 Security Workshop
    27.-29. Oktober 2021, online
  2. CEH Certified Ethical Hacker v11
    8.-12. November 2021, online
  3. Penetration Testing Fundamentals
    17.-18. Januar 2022, online
Weitere IT-Trainings

"Die Sicherheit wurde bei diesen Produkten komplett ignoriert", sagte der F-Secure-Forscher Harry Sintonen. "Augenscheinlich ging es dem Hersteller nur darum, das Gerät schnell fertigzustellen und auf den Markt zu werfen. Gängige Sicherheitspraktiken wurden links liegen gelassen, das gefährdet Nutzer und Netzwerke. Ironischerweise sollen diese Kameras mehr Sicherheit zu Hause bieten - während sie gleichzeitig das virtuelle Heim unsicherer machen."

F-Secure empfiehlt, die Kamera - wenn überhaupt - in einem segmentierten Netzwerkbereich mit einer effektiven Zugangskontrolle zu betreiben. Gegen die hardcodierten Zugangsdaten für den FTP-Server gibt es allerdings keine Abhilfe, auch die anderen lokal ausnutzbaren Schwachstellen können vom Nutzer nicht behoben werden.

Nachtrag vom 19. Juni 2017, 13:52 Uhr

Auf Nachfrage von Golem.de bestreitet Foscam einige der von F-Secure beschriebenen Sicherheitslücken (PDF). Das Unternehmen bedankt sich bei F-Secure für die Hinweise. F-Secure bleibt auch auf Nachfrage von Golem.de im Wesentlichen bei der oben beschriebenen Darstellung der Sicherheitslücken.

Bitte aktivieren Sie Javascript.
Oder nutzen Sie das Golem-pur-Angebot
und lesen Golem.de
  • ohne Werbung
  • mit ausgeschaltetem Javascript
  • mit RSS-Volltext-Feed


thesmann 21. Jun 2017

Ich hab nie verstanden warum man direkt auf eine Kamera zugreifen soll. Idealerweise...

IchbinGroot 20. Jun 2017

Ich bin Groot. ;-)

Charles... 20. Jun 2017

Aha. Dann erklär mir doch mal, wie genau du mein System angreifen würdest...

chefin 20. Jun 2017

Das ist dann eine DMZ und kein Gäste-WLAN. Der Unterschied ist das Passwort. Manche...

johnripper 19. Jun 2017

Früher haben die Hersteller auch nicht dermaßen auf Sicherheit ge*** wie heute. Internet...



Aktuell auf der Startseite von Golem.de
Macbook Pro
Apple bestätigt High Power Mode für M1 Max

Käufer des Macbook Pro mit M1 Max können wohl in MacOS Monterey per Klick noch mehr Leistung aus dem Gerät herausholen.

Macbook Pro: Apple bestätigt High Power Mode für M1 Max
Artikel
  1. Klage: Google soll E-Privacy und Werbemarkt manipuliert haben
    Klage
    Google soll E-Privacy und Werbemarkt manipuliert haben

    Mehrere US-Bundesstaaten haben Klage gegen Google eingereicht. Das Unternehmen rühmt sich derweil, Regulierungen verlangsamt zu haben.

  2. Bundesregierung: Autobahn App 2.0 im ersten Quartal 2022 geplant
    Bundesregierung
    Autobahn App 2.0 im ersten Quartal 2022 geplant

    Die Opposition kritisiert die massiven Kosten, Nutzer bewerten die App schlecht. Dennoch soll die Autobahn App nun erweitert werden.

  3. Silence S04: Günstiges Elektroauto mit herausnehmbaren Akku vorgestellt
    Silence S04
    Günstiges Elektroauto mit herausnehmbaren Akku vorgestellt

    Beim Elektroauto Silence S04 kann der Nutzer den Akku selbst wechseln, wenn dieser leergefahren ist.

Du willst dich mit Golem.de beruflich verändern oder weiterbilden?
Zum Stellenmarkt
Zur Akademie
Zum Coaching
  • Schnäppchen, Rabatte und Top-Angebote
    Die besten Deals des Tages
    Daily Deals • Saturn-Gutscheinheft mit Direktabzügen und Zugaben • Nur noch heute: Mehrwertsteuer-Aktion bei MediaMarkt • Roccat Suora 43,99€ • Razer Goliathus Extended Chroma Mercury ab 26,99€ • Seagate SSDs & HDDs günstiger • Alternate (u. a. ASUS ROG Strix Z590-A Gaming WIFI 258€) [Werbung]
    •  /