{"id":288757,"date":"2023-11-30T14:53:58","date_gmt":"2023-11-30T13:53:58","guid":{"rendered":"https:\/\/www.borncity.com\/blog\/?p=288757"},"modified":"2023-12-01T18:58:32","modified_gmt":"2023-12-01T17:58:32","slug":"webcams-als-sicherheitsrisiko-hikvision-kameras-und-nvr-mit-sicherheitsrisiko","status":"publish","type":"post","link":"https:\/\/borncity.com\/blog\/2023\/11\/30\/webcams-als-sicherheitsrisiko-hikvision-kameras-und-nvr-mit-sicherheitsrisiko\/","title":{"rendered":"Webcams als Sicherheitsrisiko; Hikvision-Kameras und NVR mit Sicherheitsrisiko"},"content":{"rendered":"<p><img decoding=\"async\" style=\"float: left; margin: 0px 10px 0px 0px; display: inline;\" title=\"Sicherheit (Pexels, allgemeine Nutzung)\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2021\/04\/Sicherheit_klein.jpg\" alt=\"Sicherheit (Pexels, allgemeine Nutzung)\" width=\"200\" align=\"left\" \/>[English]Sicherheitskameras mit Schwachstellen stellen ein Risiko f\u00fcr ihre Besitzer dar. Das Gleiche gilt f\u00fcr Webcams, die oft von Angreifern \u00fcbernommen werden k\u00f6nnen. Kameras und NVR (Network Video Recorder) des Herstellers Hikvision weisen Schwachstellen auf, die von Angreifern ausgenutzt werden k\u00f6nnen. Auch Wyze Webcams sind letztens aufgefallen, weil Dritte Videostreams abrufen konnten. Ich fasse mal einige Punkte in einem Sammelbeitrag zusammen.<\/p>\n<p><!--more--><\/p>\n<h2>Offene Sicherheitskameras als Risiko<\/h2>\n<p><img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/vg05.met.vgwort.de\/na\/adf67829da2748a0aa7437fe00f7343a\" alt=\"\" width=\"1\" height=\"1\" \/>Videokameras, die nicht ordentlich abgesichert sind, stellen ein Risiko f\u00fcr deren Betreiber vor. Mir liegt bereits seit Mitte Sept. 2023 ein Bericht des Cybernews-Teams vor, demzufolge weltweit Tausende IP-Kameras von ihren Besitzern ungesch\u00fctzt im Web betrieben von Dritten einfach so \u00fcbernommen werden k\u00f6nnen. Die meisten dieser gef\u00e4hrdeten Kameras wurden in Taiwan, Vietnam, S\u00fcdkorea, Russland und im Iran gefunden.<\/p>\n<p>Laut der Suchmaschine Shodan sind weltweit mindestens 8.373 RTSP-Kameras (Real-Time Streaming Protocol) offen zug\u00e4nglich. Jeder k\u00f6nnte sogar die letzten gespeicherten Screenshots dessen finden, was die Kameras sehen, so die Cybernews-Rechercheure. Einige Kameras konnten sogar \u00fcber Google gefunden werden, indem Teile von Standard-URLs durchsucht wurden, die \u00fcblicherweise von Kameraherstellern verwendet werden.<\/p>\n<ul>\n<li>Auf schlecht gesch\u00fctzte RTSP-Kameras kann jeder zugreifen, der \u00fcber die entsprechende URL oder Software verf\u00fcgt.<\/li>\n<li>Ungesch\u00fctzte Kameras zeichnen m\u00f6glicherweise sensible oder private Informationen auf, die durch Dritte einsehbar sind.<\/li>\n<li>Der Zugriff auf RTSP-Streams von Sicherheitskameras k\u00f6nnte f\u00fcr b\u00f6swillige Zwecke, z. B. zur Verfolgung von Personenbewegungen, zur \u00dcberwachung von Routinen, zur Planung von Einbr\u00fcchen oder f\u00fcr andere kriminelle Aktivit\u00e4ten, genutzt werden.<\/li>\n<li>Die Ausnutzung einer ungesch\u00fctzten Kamera k\u00f6nnte Angreifern ein Standbein im Netzwerk verschaffen, um weitere Angriffe zu starten oder Zugriff auf andere Ger\u00e4te zu erhalten, die mit demselben Netzwerk verbunden sind.<\/li>\n<li>Die unkontrollierte Offenlegung von RTSP-Kamerafeeds kann zu rechtlichen und ethischen Dilemmata f\u00fchren.<\/li>\n<li>Ungesch\u00fctzte RTSP-Kameras k\u00f6nnen Initiativen f\u00fcr die \u00f6ffentliche Sicherheit gef\u00e4hrden, indem sie unbefugten Zugriff auf Video-Feeds erm\u00f6glichen.<\/li>\n<\/ul>\n<p>\"Die Bedeutung offen zugreifbarer RTSP-Kameras geht \u00fcber technische Schwachstellen hinaus und ber\u00fchrt grundlegende Prinzipien der Privatsph\u00e4re, Sicherheit, Ethik und des Vertrauens. Die Auseinandersetzung mit diesem Problem ist nicht nur f\u00fcr den Schutz digitaler Werte, sondern auch f\u00fcr die Wahrung der Rechte und Werte, die die Grundlage der modernen Gesellschaft bilden, von wesentlicher Bedeutung\", so die Forscher. Der Bericht ist in einer im November 2023 aktualisierten Fassung <a href=\"https:\/\/web.archive.org\/web\/20231013043750\/https:\/\/cybernews.com\/editorial\/thousands-unprotected-security-cameras-surveilling-world\/\" target=\"_blank\" rel=\"noopener\">hier abrufbar<\/a> &#8211; und zeigt, dass auch Deutschland auf der Karte mit offenen Kameras \"rot\" auftaucht.<\/p>\n<h2>Wyze-Webcams als Sicherheitsrisiko<\/h2>\n<p>Der Anbieter Wyze ist mir als Anbieter von Webcams in Erinnerung, fallen die Produkte doch immer wegen Sicherheitsm\u00e4ngeln auf. 2019 hatte ich den Beitrag <a href=\"https:\/\/borncity.com\/blog\/2019\/12\/30\/iot-anbieter-wyze-gesteht-datenleck-ein\/\">IoT-Anbieter Wyze gesteht Datenleck ein<\/a> hier im Blog und 2022 ging es im Beitrag <a href=\"https:\/\/borncity.com\/blog\/2022\/03\/31\/sicherheitslcken-in-der-wyze-cam-iot-kamera-firmware-mrz-2022\/\">Sicherheitsl\u00fccken in der Wyze Cam IoT-Kamera-Firmware (M\u00e4rz 2022)<\/a> um eine weitere Schwachstelle.<\/p>\n<p>The Verge hatte bereits im September 2019 in <a href=\"https:\/\/www.theverge.com\/2023\/9\/8\/23865255\/wyze-security-camera-feeds-web-view-issue\" target=\"_blank\" rel=\"noopener\">diesem Artikel<\/a> angerissen, dass einzelne Kameramodelle von Wyze unsicher seien. Die Wyze Cam v3 wird auch auf den deutschen Amazon-Seiten f\u00fcr um die 100 Euro (als Amazon Tipp) als \"Wyze Cam v3 1080p HD IndWyze Cam v3 1080p HD Innen-\/Au\u00dfen-Videokamera mit Farb-Nachtsicht, 2-Wege-Audio, funktioniert mit Alexa &amp; dem Google Assistant und IFTTT\" gehandelt. Im Beitrag <a href=\"https:\/\/borncity.com\/blog\/2023\/11\/11\/rce-exploit-fr-wyze-cam-v3-verffentlicht-nov-2023\/\">RCE-Exploit f\u00fcr Wyze Cam v3 ver\u00f6ffentlicht (Nov. 2023)<\/a> hatte ich darauf hingewiesen, dass inzwischen ein Exploit f\u00fcr die Ausnutzung der Schwachstellen von Wyze-Kameras \u00f6ffentlich gegangen ist. Wer eine solche Kamera verwendet, sollte also sicherstellen, dass diese per Firmware abgesichert oder nicht per Internet erreichbar ist.<\/p>\n<h2>Hikvision-Kameras und NVR mit Sicherheitsl\u00fccke<\/h2>\n<p>Auch der chinesische Hersteller Hikvision f\u00e4llt immer mal wieder mit Schwachstellen oder Problemen auf (siehe <a href=\"https:\/\/borncity.com\/blog\/2022\/08\/25\/ber-80-000-hikvision-berwachungskameras-online-bernehmbar\/\">\u00dcber 80.000 HikVision \u00dcberwachungskameras online \u00fcbernehmbar<\/a>). Aktuell gibt es erneut eine Schwachstelle CVE-2023-48121, die der Hersteller in <a href=\"https:\/\/www.hikvision.com\/hk\/support\/cybersecurity\/security-advisory\/security-vulnerability-in-some-hikvision-products\/\" target=\"_blank\" rel=\"noopener\">diesem Sicherheitshinweis<\/a> angesprochen hat. Eine Schwachstelle in der Authentifizierungsumgehung des Hik-Connect-Moduls bedroht einige Hikvision-Produkte. Die mit einem CVSSv3-Wert von 8.2 (max. ist 10) versehene Schwachstelle erm\u00f6glicht es Angreifern Dienste zu nutzen, indem sie manipulierte Nachrichten an die betroffenen Ger\u00e4te senden.<\/p>\n<p>Eine Liste der betroffenen Produkte ist dem Hikvision-Sicherheitshinweis zu entnehmen. Ein Firmware-Update steht zur Verf\u00fcgung. heise weist in <a href=\"https:\/\/www.heise.de\/news\/Sicherheitsluecke-in-Hikvision-Kameras-und-NVR-ermoeglicht-unbefugten-Zugriff-9543336.html\">diesem Artikel<\/a> (danke an den Leser f\u00fcr den Hinweis) darauf hin, dass Hikvision-Kameras und NVR (Video-Recorder) auch von weiteren Herstellern unter eigenem Label vertrieben werden. heise hat auch <a href=\"https:\/\/joerngermany.github.io\/ezviz_vulnerability\/\" target=\"_blank\" rel=\"noopener\">diesen Beitrag<\/a> des Schwachstellen-Entdeckers verlinkt, der sich auf Ezviz CS-C6N-Kameras bezieht.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>[English]Sicherheitskameras mit Schwachstellen stellen ein Risiko f\u00fcr ihre Besitzer dar. Das Gleiche gilt f\u00fcr Webcams, die oft von Angreifern \u00fcbernommen werden k\u00f6nnen. Kameras und NVR (Network Video Recorder) des Herstellers Hikvision weisen Schwachstellen auf, die von Angreifern ausgenutzt werden k\u00f6nnen. &hellip; <a href=\"https:\/\/borncity.com\/blog\/2023\/11\/30\/webcams-als-sicherheitsrisiko-hikvision-kameras-und-nvr-mit-sicherheitsrisiko\/\">Weiterlesen <span class=\"meta-nav\">&rarr;<\/span><\/a><\/p>\n","protected":false},"author":2,"featured_media":0,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[731,426],"tags":[4344,4328],"class_list":["post-288757","post","type-post","status-publish","format-standard","hentry","category-gerate","category-sicherheit","tag-kamera","tag-sicherheit"],"_links":{"self":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/288757","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/comments?post=288757"}],"version-history":[{"count":0,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/288757\/revisions"}],"wp:attachment":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/media?parent=288757"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/categories?post=288757"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/tags?post=288757"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}