百万婴儿监视器与安全摄像头存在严重漏洞,黑客可轻易窥探
“A million baby monitors and security cameras were easily viewable by hackers”
安全研究员Sammy Azdoufal发现,中国白标厂商Meari Technology的Wi-Fi婴儿监视器和安全摄像头存在严重安全漏洞,约110万台设备可被远程访问。Meari的产品以数百个品牌名在亚马逊等平台销售,包括Arenti、Anran、ieGeek,甚至Wyze、Intelbras和Petcube的部分产品也是其贴牌。Azdoufal通过逆向Android应用提取到单一密钥,即可访问遍布118个国家的设备,且许多设备仍使用默认密码(如“admin”、“public”)。他还发现存储在阿里云上的数十万张照片可通过公开URL直接获取,无需密码。Meari的内部服务器也暴露了员工凭据。在Azdoufal联系后,Meari于3月10日关闭了EMQX平台并修复漏洞,但未透露受影响设备数量、是否通知客户或漏洞是否已被利用。Azdoufal获得2.4万欧元漏洞赏金,但Meari曾试图威胁他并回溯安全公告日期。该事件暴露了白标物联网设备的安全隐患:共用服务器和密码导致任何品牌可互访,且固件更新机制不明。
- Meari的白标模式导致其摄像头以数百个品牌销售,但所有设备共享同一套不安全的后端系统。
- 研究员通过逆向Android应用提取到单一密钥,即可访问110万台设备,且许多设备仍使用默认密码。
- 存储在阿里云上的照片可通过公开URL直接获取,无需任何认证。
- Meari内部服务器暴露了员工凭据和密码,公司仅在自身员工受影响后才重视漏洞。
- 漏洞修复后,Meari未披露受影响设备数量、是否通知客户或漏洞是否已被利用,且未履行GDPR通知义务。
- 文章未深入探讨白标厂商与品牌方之间的责任划分,以及品牌方(如Wyze)是否应承担更多安全审核义务。
- 未分析此类漏洞对消费者信任和物联网市场长期的影响,以及监管机构(如FCC、欧盟)可能采取的行动。
- 对硬件相关工具或IoT平台的产品与技术从业者:安全设计必须从第一天就考虑,共用凭据和默认密码是致命错误,即使产品是白标,后端安全责任无法转嫁
- 对开发需要访问用户数据或设备的应用的开发者:务必采用最小权限原则,并定期进行安全审计,否则类似漏洞会摧毁用户信任
- 对出海SaaS产品团队:GDPR合规不仅是法律要求,也是用户信任的基础;Meari未及时通知EU用户,可能面临巨额罚款,这是前车之鉴