Sicherheitsrisiken in der Lieferkette durch Schwachstelle in Wansview-IoT-Kamera offengelegt

Forscher entdeckten Jahrzehnte alte Softwareschwachstellen in einer Wansview-IoT-Kamera, die Sicherheitsrisiken in der Software-Lieferkette offenlegen.

Verfasst von
Ken Underhill
Ken Underhill
Jul 21, 2026
4 minute read
eSecurity Planet Inhalte und Produktempfehlungen sind redaktionell unabhängig. Wir können Geld verdienen, wenn Sie auf Links zu unseren Partnern klicken. Mehr erfahren

Sicherheitsforscher von Finite State haben mehrere Schwachstellen offengelegt, die die mit dem Internet verbundene Wansview-WVC-Q5-Kamera betreffen, darunter eine Directory-Traversal-Schwachstelle, die erstmals vor mehr als 20 Jahren dokumentiert wurde. 

Die Ergebnisse zeigen, wie veraltete Software von Drittanbietern moderne IoT-Geräte dem Diebstahl von Zugangsdaten, Denial-of-Service-Angriffen (DoS) und einer möglichen Kompromittierung aus der Ferne aussetzen kann. 

Larry Pesce, VP of Services bei Finite State, sagte, die Entdeckung habe im Rahmen routinemäßiger Tests mit einem Verbrauchergerät begonnen, das kostengünstig, weit verbreitet und häufig als Babyphone oder Überwachungskamera für zu Hause eingesetzt wurde. 

Wichtigste Erkenntnisse zu den Schwachstellen der Wansview-IoT-Kamera

  • Forscher entdeckten eine Jahrzehnte alte Directory-Traversal-Schwachstelle in einer modernen Wansview-IoT-Kamera.
  • Angreifer könnten ohne Authentifizierung auf Zugangsdaten, Cloud-API-Token und andere sensible Dateien zugreifen.
  • Gemeinsam genutzte White-Label-Firmware-Plattformen können dazu führen, dass Schwachstellen mehrere IoT-Marken betreffen.
  • SBOMs und eine kontinuierliche Softwareinventarisierung helfen dabei, veraltete Komponenten von Drittanbietern zu identifizieren, bevor sie zu Sicherheitsrisiken werden.
  • Organisationen sollten IoT-Geräte segmentieren, Softwareinventare pflegen und Schwachstellen anhand ihrer Ausnutzbarkeit priorisieren.

Schwachstelle in einem veralteten Webserver einer IoT-Kamera

Forscher identifizierten einen veralteten Webserver namens jdbhttpd/0.1.0, der mit erhöhten Rechten ausgeführt wurde, um auf der SD-Karte der Kamera gespeicherte Bilder bereitzustellen. 

Die Software enthielt CVE-2002-1819, eine Directory-Traversal-Schwachstelle, die seit Jahrzehnten öffentlich dokumentiert ist.

Veraltete IoT-Schwachstelle legt sensible Gerätedaten offen

Laut Pesce ist lediglich eine einzige nicht authentifizierte HTTP-Anfrage mit Directory-Traversal-Sequenzen erforderlich, um auf Dateien außerhalb des für den Webserver vorgesehenen Verzeichnisses zuzugreifen.

Da der anfällige Dienst mit privilegiertem Zugriff ausgeführt wird, könnte ein Angreifer sensible Dateien abrufen, darunter Passwort-Hashes, Klartext-Zugangsdaten von Administratoren, Cloud-API-Token, Systemkonfigurationsdateien und sogar die Webserver-Binärdatei selbst. 

Pesce bezeichnete die Schwachstelle aufgrund des weitreichenden Systemzugriffs, den sie ohne Authentifizierung ermöglicht, als „Generalschlüssel“.

Advertisement

Die Gefährdung geht über die Kamera selbst hinaus. 

Forscher stellten fest, dass Angreifer mit den Standard- oder wiederverwendeten Zugangsdaten möglicherweise auf weitere Geräte im selben Netzwerk zugreifen könnten, während Cloud-API-Token Zugriff auf in der Cloud gehostete Videostreams und Geräteverwaltungsdienste ermöglichen könnten. 

Das Herunterladen der Geräte-Binärdatei gibt Angreifern außerdem die Möglichkeit, weitere Schwachstellen offline zu analysieren und potenziell Code aus der Ferne auszuführen-Exploits zu entwickeln.

Zusätzliche IoT-Schwachstellen erhöhen das Sicherheitsrisiko

Finite State identifizierte außerdem zwei Pufferüberlauf-Schwachstellen, mit denen sich der Webserver der Kamera durch eine speziell präparierte, nicht authentifizierte HTTP-POST-Anfrage wiederholt zum Absturz bringen lässt.

Obwohl die Forscher keine Codeausführung aus der Ferne demonstrierten, betonte Pesce, dass das Fehlen eines öffentlichen Exploits nicht als Beleg dafür angesehen werden sollte, dass eine Ausnutzung unmöglich ist. 

Stattdessen sagte er, der Zeitplan der Untersuchung habe schlicht nicht genug Zeit gelassen, die Entwicklung eines Exploits abzuschließen; ein entschlossener Angreifer könne die Arbeit der Forscher wahrscheinlich fortsetzen.

Bei einer Überwachungskamera stellen wiederholte Abstürze ein eigenes Sicherheitsproblem dar, da sie das Gerät während eines Angriffs an der Aufzeichnung hindern und dadurch effektiv einen Denial-of-Service-Zustand erzeugen, wenn die Überwachung am dringendsten benötigt wird.

Wie White-Label-IoT-Plattformen das Risiko für die Software-Lieferkette erhöhen

Die Untersuchung unterstreicht zudem umfassendere Bedenken hinsichtlich der Software-Lieferkette im IoT-Markt.

Laut Pesce basiert das Wansview-Gerät auf einer gemeinsam genutzten White-Label-Plattform von AjCloud; während des Offenlegungsprozesses wurde auch IOTECH (Shenzhen) identifiziert. 

Da mehrere Anbieter dieselbe zugrunde liegende Hardware und Firmware häufig unter unterschiedlichen Markennamen weiterverkaufen, können sich Schwachstellen, die eine Plattform betreffen, auf zahlreiche Produkte erstrecken.

Pesce wies darauf hin, dass die Forscher eine Behebung nur für das getestete Wansview-Modell bestätigten, während der Sicherheitsstatus anderer Produkte, die auf derselben Plattform basieren, unbekannt bleibt. 

Advertisement

Da der anfällige Webserver seine Version über einen standardmäßigen HTTP-Banner bekannt gibt, können Suchwerkzeuge für das gesamte Internet exponierte Geräte schnell identifizieren.

Warum SBOMs und Softwareinventare die IoT-Sicherheit verbessern

Pesce führt das Problem weniger auf böswillige Entwicklungspraktiken als auf die mangelnde Transparenz bei Softwarekomponenten von Drittanbietern zurück.

Er sagte, Organisationen könnten Software, die sie nicht identifizieren können, weder effektiv überwachen noch patchen, weshalb Software-Stücklisten (SBOMs) eine grundlegende Sicherheitsanforderung darstellen. 

Er warnte jedoch, dass SBOMs nur wenig Nutzen bieten, wenn Organisationen Komponenten nicht kontinuierlich bekannten Schwachstellen zuordnen und die Behebung anhand der Ausnutzbarkeit und Erreichbarkeit priorisieren. 

Er empfiehlt Herstellern, die Sicherheit der Software-Lieferkette zu stärken, indem sie SBOMs als Build-Artefakte behandeln, nicht unterstützte Komponenten von Drittanbietern bereits während der Entwicklung ablehnen, moderne Binärschutzmechanismen aktivieren und das Prinzip der geringsten Privilegien durchsetzen. 

Außerdem rät er dazu, koordinierte Programme zur Offenlegung von Schwachstellen zu pflegen und sicherzustellen, dass Sicherheitsupdates jedes Gerät mit der jeweiligen Marke erreichen, das auf gemeinsam genutzten Plattformen basiert. 

Zusammen können diese Maßnahmen dazu beitragen, das Risiko zu verringern, dass veraltete und anfällige Software in Produktionsgeräten verbleibt. 

So schützen Sie IoT-Geräte vor Risiken in der Software-Lieferkette

Für Organisationen, die mit dem Internet verbundene Kameras oder andere IoT-Geräte einsetzen, empfehlen die Forscher, von einer eingeschränkten Transparenz hinsichtlich der zugrunde liegenden Firmware auszugehen und die Netzwerke entsprechend zu gestalten.  

  • Isolieren Sie IoT-Geräte in dedizierten Netzwerksegmenten.
  • Blockieren Sie unnötigen eingehenden Zugriff und vermeiden Sie es, Kameras direkt dem Internet auszusetzen.
  • Ändern Sie die Standardzugangsdaten und überprüfen Sie, ob Firmware-Aktualisierungen installiert sind.
  • Inventarisieren Sie verbundene Geräte und fordern Sie bei der Beschaffung SBOMs von den Anbietern an.
  • Priorisieren Sie Risiken anhand der Ausnutzbarkeit und Erreichbarkeit von Komponenten, statt lediglich bekannte Schwachstellen zu zählen.
Advertisement

Pesce sagte, die übergeordnete Lehre gehe weit über ein einzelnes Kameramodell hinaus. 

Moderne vernetzte Geräte bestehen häufig aus Software, die aus zahlreichen Komponenten von Drittanbietern zusammengestellt wurde und von denen viele über mehrere Anbieter hinweg gemeinsam genutzt werden können. 

Ohne kontinuierliche Softwareinventarisierung, Schwachstellen-Überwachung und Lieferketten-Transparenz können Jahrzehnte alte Schwachstellen weiterhin ihren Weg in neu veröffentlichte Produkte finden.

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Eigentum von TechnologyAdvice. © 2026 TechnologyAdvice. Alle Rechte vorbehalten

Werbetreibenden-Offenlegung: Einige der auf dieser Website erscheinenden Produkte stammen von Unternehmen, von denen TechnologyAdvice eine Vergütung erhält. Diese Vergütung kann beeinflussen, wie und wo Produkte auf dieser Website erscheinen, einschließlich beispielsweise der Reihenfolge, in der sie erscheinen. TechnologyAdvice schließt nicht alle Unternehmen oder alle auf dem Marktplatz verfügbaren Produkttypen ein.