← На главную

В прошивках Hanwha Vision всплыл админский GitHub-токен

24.07.2026 11:54 · hackernews

Один исследователь обратил внимание на камеры Hanwha Vision после того, как AXIS начала активно продвигать запуск Linux-приложений прямо на устройствах. Это делает их полноценными целями в корпоративной инфраструктуре, требующими учёта уязвимостей и управления учётными данными. На сайте Hanwha обнаружились открытые прошивки для каждой модели, что уже приятный бонус.

Внутри образа, помимо AI-тарбола, лежал зашифрованный fwimage.tgz. По подсказке из старой статьи Мэтта Брауна выяснилось, что пароль — это строка HTW плюс номер модели, например HTWXNP-9300RW. Но внутри распакованного архива сидел ещё один fwimage.tgz, зашифрованный по-другому, так что старый способ не работал. Бинарник fwupgrader из внешнего архива отправился прямиком в Claude Code, пока автор ужинал. AI-помощник разобрал обфускацию: Hanwha спрятала логику расшифровки корневой файловой системы. Ключ AES собирается на лету через XOR с небольшой статичной таблицей в бинаре, вектор инициализации лежит открытым текстом, а сама утилита дёргает CLI openssl — и даже куски команды были XOR-запутаны. Восстановленная команда выглядит как openssl enc -md sha256 -aes-256-cbc -d -K <KEY> -iv <IV>. Поскольку ключ и IV жёстко прописаны и одинаковы для всей линейки, их можно публиковать: KEY = dfa049bb..., IV = 53f92680.... Так в руках оказалась полная rootfs.

Глазастый trufflehog немедленно нашёл GitHub-токен, растиражированный в тридцати файлах. Токен имел права администратора на сотни репозиториев организации Hanwha на GitHub. Причина клонирования выяснилась быстро: UI для камер собирается с помощью Vite, и одна из переменных окружения при сборке вытягивает весь process.env. В итоге всё окружение CI-джоба — от DATAPORT до GITHUB_NPM_TOKEN — оказывалось зашито в сборочные артефакты. Скорее всего, любой, кто заходил на админ-панель камеры, получал этот токен по сети. К счастью, он мог просто лежать на диске.

В том же дампе окружения обнаружились IP-адреса, закреплённые за Министерством обороны США: SWARM_MASTER_NFS_ADDRESS (55.101.212.23), адрес Kibana и CIMIP из той же подсети. Возник резонный вопрос — совпадение или прямая связь? Взгляд на википедию Hanwha Vision (ранее Samsung Techwin) прояснил контекст: кроме камер, компания в прошлом производила самоходную артиллерию K9 Thunder и робота-пулемёта SGR-A1. Автор предполагает, что CI-инфраструктура может быть общей для всей Hanwha Group, и переменные от Hanwha Aerospace или Hanwha Defense USA просочились в сборочное окружение «гражданской» Vision. Для уверенности он скачал около 500 прошивок со всех доступных камер, извлёк 62% тем же методом — и только три образа содержали GitHub-токен, причём один и тот же.

Hanwha отреагировала на уведомление за двенадцать часов, токен моментально отозвали. Приятная скорость, но сам факт того, что прод-токены всё ещё зашивают в прошивки, не даёт спокойно спать.

Читать оригинал →