Bilgisayar korsanları, maruz kalan TBK DVR (dijital video kaydı) cihazlarında aktif olarak açılmamış bir 2018 kimlik doğrulama bypass güvenlik açığını kullanıyor.
DVR'ler, kameralar tarafından kaydedilen videoyu kaydedip saklarken güvenlik gözetim sistemlerinin ayrılmaz bir parçasıdır. TBK Vision'ın web sitesi, ürünlerinin bankalarda, devlet kuruluşlarına, perakende sektörüne ve daha fazlasına yerleştirildiğini iddia ediyor.
Bu DVR sunucuları hassas güvenlik görüntülerini depolamak için kullanıldığından, kaydedilen videoya yetkisiz erişimi önlemek için genellikle dahili ağlarda bulunurlar. Ne yazık ki, bu onları kurumsal ağlara ilk erişim için kullanabilecek ve verileri çalmak için kullanabilecek aktörleri tehdit ediyor.
Fortinet'in Fortigard Labs, son zamanlarda TBK DVR cihazlarındaki hack denemelerinde bir artış gördüğünü bildiriyor ve tehdit aktörleri, sunuculardaki bir güvenlik açığını hedeflemek için halka açık bir konsept (POC) kanıtı kullanıyor.
Güvenlik açığı, CVE-2018-9995 olarak izlenen kritik (CVSS V3: 9.8) bir kusurdur, bu da saldırganların cihazda kimlik doğrulamasını atlamasını ve etkilenen ağa erişmesini sağlar.
İstismar, savunmasız TBK DVR cihazlarının JSON verileri şeklinde yönetici kimlik bilgileriyle yanıt verdiği kötü niyetli hazırlanmış bir HTTP çerez kullanır.
Fortinet tarafından bir salgın uyarısı, "Uzak bir saldırgan, bu kusuru kimlik doğrulamasını atlamak ve idari ayrıcalıklar elde etmek için kullanabilir, sonunda kamera video yayınlarına erişim sağlayabilir."
Güvenlik açığı, TBK DVR4104 ve TBK DVR4216'yı etkiler ve bu modellerin Novo, Cenova, QSEE, Pulnix, XVR 5, 1 inç, Securus, Night Bowl, DVR giriş, HVR Login ve MDVR markalarını etkiler.
Fortinet'e göre, Nisan 2023 itibariyle, bu kusuru kullanarak TBK DVR cihazlarından yararlanmak için 50.000'den fazla girişim vardı.
Fortinet, "Farklı markalar, halka açık POC kodu altında on binlerce TBK DVR ile mevcut ve bunların yayılması kolay bir güvenlik açığını saldırganlar için kolay bir hedef haline getiriyor."
"IPS algılamalarındaki son artış, ağ kamera cihazlarının saldırganlar için popüler bir hedef olarak kaldığını gösteriyor."
Ne yazık ki, Fortinet, CVE-2018-9995'i ele almak için bir güvenlik güncellemesinin farkında değil. Bu nedenle, savunmasız gözetim sistemlerinin yeni ve aktif olarak desteklenen modellerle değiştirilmesi veya yetkisiz erişimi önlemek için bunları internetten izole etmeniz önerilir.
Bir sömürü “salgını” geçiren bir başka eski kusur, MVPower TV-7104HE ve TV-7108HE DVR'leri etkileyen uzaktan kod yürütme kırılganlığı olan CVE-2016-20016'dır (CVSS V3: 9.8, "kritik"). Kötü niyetli HTTP istekleri.
Bu kusur 2017'den beri vahşi doğada aktif sömürü altındaydı, ancak Fortinet son zamanlarda onu kullanan kötü niyetli aktivitelerin arttırılmasının belirtileri gördü. Bu durumda, satıcı da güvenlik açığını düzeltmek için bir yama sağlamamıştır.
VMware, Vrealize Günlük Analizi Aracı'ndaki kritik güvenlik hatalarını düzeltir
Fortinet, yeni eleştirel olmayan RCE güvenlik açığı konusunda uyarıyor
APC, UPS yazılımındaki kritik kimlik doğrulanmamış RCE kusurlarını uyarıyor
Windows Adims, kritik MSMQ Queuejumper hatasını yamaya uyardı
VMware, saldırganların kodu kök olarak çalıştırmasına izin veren hatayı vrealize hatası
Kaynak: Bleeping Computer