← На главную

BadChemical нашёл три крит. бага в TP-Link Kasa Spot EC71 — патч 2.4.1

17.07.2026 21:42 · hackernews

Исследователь Кристофер Чайлдресс (BadChemical) опубликовал отчёт о трёх критических уязвимостях в камере TP-Link Kasa Spot EC71 с прошивкой 2.3.26. Проблемы закрыты в версии 2.4.1, им присвоены идентификаторы CVE-2026-9770 и CVE-2026-13230.

Первая находка — общефлотские RSA-ключи. В прошивке зашиты два ключа: устаревший 1024-битный и действующий 2048-битный. Оба одинаковы для всех камер этой модели. Извлечь приватный ключ из SPI-флешки может любой, у кого есть доступ к устройству. Это даёт потенциальную возможность перехватывать трафик между камерой и приложением.

Вторая проблема — пароли. Учётные данные облачной учётной записи TP-Link ID хранятся в виде email в открытом виде, а пароль — как несолёный MD5-хеш. Такой хеш легко взламывается радужными таблицами или через GPU. Это позволяет захватить не только камеру, но и все сервисы TP-Link: Decо, Tapo, VIGI и даже умные замки.

Третья уязвимость касается GPS. Камера на неаутентифицированный UDP-запрос на порт 9999 отдаёт точные координаты места установки (долготу и широту). Данные собираются при создании аккаунта и хранятся статично, даже если пользователь не включал геозоны. Отклик защищён лишь примитивным XOR-шифрованием, который Wireshark расшифровывает автоматически.

Набор этих уязвимостей создаёт опасный сценарий для вторичного рынка. При сбросе камеры до заводских настроек старая учётная запись и GPS не удаляются. Покупатель б/у устройства может извлечь логин и хеш пароля через SPI, а координаты — просто подключившись к камере по Wi-Fi. Это даёт полный доступ к аккаунту предыдущего владельца.

Процесс раскрытия длился полгода. TP-Link сначала классифицировала GPS-уязвимость как низкорисковую, сославшись на несуществующее в ответе камеры поле MD5. Исследователю пришлось доказывать проблему видео. Бета-версия 2.4.01 «убила» тестовое устройство — камера превратилась в «кирпич», а заводской сброс не работал. Восстановить её удалось только через SPI-программатор.

Исправление 2.4.1 заменило общефлотские RSA-ключи на индивидуальные, зашифровало пароли и полностью убрало GPS из открытого UDP-ответа. Порт 9999 перестал отвечать на запросы без аутентификации. Проблемы, аналогичные этим, известны с 2016 года — тогда softScheck опубликовала исследование протокола умного дома TP-Link. А GPS-координаты без пароля выдавала ещё камера KC100 в 2020 году. TP-Link признала уязвимыми только EC70 v4 и EC71 v4, но неясно, затрагивает ли проблема более широкий ряд моделей.

Читать оригинал →