Otázka: Co je záplata zranitelnosti?
Odpověď: Jak je uvedeno v oficiálním bezpečnostním oznámení Hikvision HSRC-202109-01, na webovém serveru některých produktů Hikvision byla nalezena chyba zabezpečení při vložení příkazu. Due to an insufficient input validation, an attacker could potentially exploit the vulnerability to launch a command injection attack by sending a specially crafted message with malicious commands.
Otázka: Kde mohu získat více informací?
Odpověď: • Bezpečnostní upozornění Hikvision. Společnost vydala bezpečnostní upozornění na svých webových stránkách 18. září a zveřejnila na účtech sociálních médií 19. září.
• Bezpečnostní zpráva výzkumného pracovníka
Otázka: Jsou to zadní vrátka čínské vlády?
Odpověď: Ne. Hikvision nemá ve svých produktech vládní zadní vrátka. Watchful_IP, bezpečnostní výzkumník, který zodpovědně nahlásil tuto zranitelnost společnosti Hikvision, prohlásil: „Ne, rozhodně NE. Takhle byste to neudělali. A ne všechny typy firmwaru jsou ovlivněny.“
Otázka: Co udělal Hikvision, aby se vypořádal se zranitelností?
Odpověď: Společnost Hikvision dodržuje zásady odpovědného zveřejňování a standardní koordinovaný postup zveřejňování ohrožení zabezpečení, který je široce přijímán v globálních průmyslových odvětvích a týká se mechanismů, pomocí kterých jsou zranitelnosti sdíleny a zveřejňovány kontrolovaným způsobem, aby co nejlépe chránily vlastníky a koncové uživatele softwaru.
23. června 2021 byl Hikvision kontaktován bezpečnostním výzkumníkem jménem Watchful IP, který nahlásil potenciální zranitelnost v kameře Hikvision. Jakmile jsme potvrdili přijetí této zprávy, Hikvision spolupracoval přímo s výzkumníkem na opravě a ověření úspěšného zmírnění hlášené zranitelnosti.
Jak výzkumník poznamenal ve své zprávě o odhalení, „s potěšením zaznamenal, že tento problém byl vyřešen doporučeným způsobem“.
Poté, co se společnost i výzkumník ujistili, že zranitelnost byla řádně opravena aktualizovaným firmwarem, vydali jsme 19. září bezpečnostní oznámení na webových stránkách společnosti a na sociálních sítích.
Otázka: Jaké je doporučení společnosti ohledně „přesměrování portů“?
Odpověď: Odvětvový blog obsahoval ve svém nedávném příspěvku zavádějící informace týkající se doporučení společnosti ohledně „přesměrování portů“. Vezměte prosím na vědomí, že podle pokynů společnosti „O přesměrování portů“ společnost Hikvision varuje své koncové uživatele před přesměrováním portů a radí, že „přesměrování portů by mělo být nakonfigurováno pouze v případě, že je to absolutně nutné“.
Tam, kde se koncoví uživatelé rozhodnou konfigurovat přesměrování portů pro zařízení, k nimž je třeba přistupovat přes internet, Hikvision podporuje následující osvědčené postupy kybernetické bezpečnosti: (1) „minimalizujte čísla portů vystavených internetu“, (2) „vyhýbejte se běžným portům a překonfigurujte je na přizpůsobené porty“; a „povolit filtrování IP“. (3) Nastavte silné heslo a (4) včas upgradujte na nejnovější firmware zařízení vydaný společností Hikvision.
Otázka: Jak vyhodnotit rizika mých zařízení Hikvision?
Odpověď: Aby bylo možné tuto chybu zabezpečení zneužít, musí být útočník ve stejné síti jako zranitelné zařízení. Jinými slovy, pokud je útočník schopen zobrazit přihlašovací obrazovku zranitelného zařízení, mohl by na něj zaútočit. Pokud se nemohou dostat na přihlašovací obrazovku zranitelného zařízení, nemohou tuto chybu zabezpečení zneužít.
Chcete-li vyhodnotit úroveň rizika zranitelného zařízení, zkontrolujte, zda postižený model nevystavuje své servery http/https (obvykle 80/443) přímo internetu (WAN), což by potenciálnímu útočníkovi umožnilo zaútočit na toto zařízení z internetu. Níže uvádíme několik příkladů:
① LAN síť bez přístupu k internetu (nízké riziko)
Potenciální útočník nemůže získat přístup k webovému serveru zařízení z internetu, takže riziko je nízké (útočník musí mít přístup k síti LAN, aby mohl tuto chybu zabezpečení zneužít, to je to, co máme na mysli s nízkým rizikem)