Finite Stateのセキュリティ研究者らは、Wansview WVC Q5インターネット接続カメラに影響する複数の脆弱性を公表した。その中には、初めて文書化されてから20年以上が経過したディレクトリトラバーサルの欠陥も含まれている。
この調査結果は、時代遅れのサードパーティー製ソフトウェアによって、現代のIoTデバイスが認証情報の窃取、サービス拒否(DoS)、さらにはリモート侵害の可能性にさらされることを示している。
Finite Stateのサービス担当バイスプレジデントであるLarry Pesce氏によると、この発見は、安価で広く入手でき、一般的にベビーモニターや家庭用セキュリティカメラとして導入されている民生機器を使った、日常的なテストの一環として始まった。
WansviewのIoTカメラの脆弱性に関する主なポイント
- 研究者らは、現代のWansview製IoTカメラに、数十年前から存在するディレクトリトラバーサルの脆弱性を発見した。
- 攻撃者は認証なしで、認証情報やクラウドAPIトークン、その他の機密ファイルにアクセスできる可能性がある。
- 共有されたホワイトレーベルのファームウェアプラットフォームによって、脆弱性が複数のIoTブランドに影響する可能性がある。
- SBOMと継続的なソフトウェアインベントリによって、セキュリティリスクになる前に、時代遅れのサードパーティー製コンポーネントを特定できる。
- 組織はIoTデバイスをセグメント化し、ソフトウェアインベントリを維持するとともに、悪用可能性に基づいて脆弱性の優先順位を付けるべきだ。
IoTカメラに存在するレガシーWebサーバーの脆弱性
研究者らは、カメラのSDカードに保存された画像を配信するため、昇格した権限で稼働する旧式のWebサーバーjdbhttpd/0.1.0を特定した。
このソフトウェアには、CVE-2002-1819が含まれていた。これは、数十年にわたって公開されているディレクトリトラバーサルの脆弱性である。
レガシーIoTの脆弱性が機密データを露呈
Pesce氏によると、この脆弱性を悪用するには、ディレクトリトラバーサルのシーケンスを含む認証不要のHTTPリクエストを1回送信するだけでよく、Webサーバーが本来扱うディレクトリ外のファイルにアクセスできる。
脆弱なサービスは特権アクセスで稼働しているため、攻撃者はパスワードハッシュ、平文の管理者認証情報、クラウドAPIトークン、システム設定ファイル、さらにはWebサーバーのバイナリそのものを含む機密ファイルを取得できる可能性がある。
Pesce氏は、この脆弱性が認証を必要とせず広範なシステムアクセスを提供することから、「マスターキー」と表現した。
この露出の影響はカメラ自体にとどまらない。
研究者らは、攻撃者がデフォルトの認証情報や使い回された認証情報を入手すれば、同じネットワーク上にある追加のデバイスにもアクセスできる可能性があると指摘した。また、クラウドAPIトークンによって、クラウド上でホストされた動画ストリームやデバイス管理サービスが露出する可能性もある。
デバイスのバイナリをダウンロードすれば、攻撃者はオフラインで追加の脆弱性を分析し、さらにリモートコード実行エクスプロイトを開発できる可能性も得る。
IoTの追加の脆弱性がセキュリティリスクを増大
Finite Stateはさらに、特別に細工した認証不要のHTTP POSTリクエストによって、カメラのWebサーバーを繰り返しクラッシュさせられる、2つのバッファーオーバーフロー脆弱性も特定した。
研究者らはリモートコード実行を実証していないものの、Pesce氏は、公開されたエクスプロイトが存在しないことを、悪用が不可能である証拠とみなすべきではないと強調した。
同氏によると、研究のスケジュール上、エクスプロイトの開発を完了する時間が十分になかったにすぎず、攻撃者がその後を引き継いで開発を続けることは十分可能だという。
セキュリティカメラでは、攻撃中にデバイスが録画できなくなるため、繰り返しクラッシュすること自体がセキュリティ上の問題となり、監視が最も必要なときに実質的なサービス拒否状態を引き起こす。
ホワイトレーベルIoTプラットフォームがソフトウェアサプライチェーンのリスクを高める仕組み
今回の調査は、IoT市場における、より広範なソフトウェアサプライチェーンの懸念も浮き彫りにしている。
Pesce氏によると、WansviewのデバイスはAjCloudが開発した共有ホワイトレーベルプラットフォームを基盤としており、公表プロセスではIOTECH (Shenzhen)も特定された。
複数のベンダーが、同じ基盤ハードウェアやファームウェアを異なるブランド名で再販することが多いため、1つのプラットフォームに影響する脆弱性が多数の製品に及ぶ可能性がある。
Pesce氏は、研究者らが修正を確認できたのはテスト対象のWansviewモデルだけであり、同じプラットフォーム上に構築された他の製品のセキュリティ状況は依然として不明だと指摘した。
脆弱なWebサーバーは標準的なHTTPバナーを通じてバージョンを通知するため、インターネット全体を対象とする検索ツールによって、露出したデバイスを迅速に特定できる。
SBOMとソフトウェアインベントリがIoTセキュリティを向上させる理由
Pesce氏は、この問題の原因は悪意のある開発慣行というより、サードパーティー製ソフトウェアコンポーネントの可視性が低いことにあると考えている。
同氏は、組織は特定できないソフトウェアを効果的に監視したり、パッチを適用したりできないと述べ、ソフトウェア部品表(SBOM)をセキュリティの基本要件と位置付けた。
ただし同氏は、組織がコンポーネントを既知の脆弱性と継続的に対応付け、悪用可能性と到達可能性に基づいて修正の優先順位を付けない限り、SBOMの価値はほとんどないと警告した。
同氏は、SBOMをビルド成果物として扱い、開発中にサポート対象外のサードパーティー製コンポーネントを排除し、最新のバイナリ保護を有効にし、最小権限を徹底することで、メーカーはソフトウェアサプライチェーンのセキュリティを強化できると推奨している。
また、協調的な脆弱性開示プログラムを維持し、共有プラットフォーム上に構築されたすべてのブランドのデバイスにセキュリティアップデートが届くよう義務付けることも勧めている。
これらの取り組みを組み合わせることで、時代遅れで脆弱なソフトウェアが本番環境のデバイスに残り続けるリスクを低減できる。
ソフトウェアサプライチェーンのリスクからIoTデバイスを守る方法
インターネット接続カメラなどのIoTデバイスを導入する組織に対し、研究者らは、基盤ファームウェアの可視性が限られていることを前提に、それに応じたネットワーク設計を行うよう推奨している。
- IoTデバイスを専用のネットワークセグメントに分離する。
- 不要なインバウンドアクセスをブロックし、カメラをインターネットに直接公開しない。
- デフォルトの認証情報を変更し、ファームウェアのアップデートがインストールされていることを確認する。
- 接続されたデバイスをインベントリ化し、調達時にベンダーへSBOMを要求する。
- 既知の脆弱性の数を単純に数えるのではなく、悪用可能性とコンポーネントの到達可能性に基づいてリスクの優先順位を付ける。
Pesce氏は、より広範な教訓は単一のカメラモデルをはるかに超えるものだと述べた。
現代のコネクテッドデバイスは、多数のサードパーティー製コンポーネントから組み立てられたソフトウェアで構成されていることが多く、その多くは複数のベンダー間で共有されている可能性がある。
継続的なソフトウェアインベントリ、脆弱性の監視、サプライチェーンの可視性がなければ、数十年前の脆弱性が新たにリリースされた製品に入り込み続ける可能性がある。





