Une faille dans une caméra IoT de Wansview expose les risques liés à la sécurité de la chaîne d’approvisionnement

Des chercheurs ont découvert des failles logicielles vieilles de plusieurs décennies dans une caméra IoT de Wansview, exposant les risques liés à la sécurité de la chaîne d’approvisionnement logicielle.

Written By
Ken Underhill
Ken Underhill
Jul 21, 2026
5 minute read
eSecurity Planet content and product recommendations are editorially independent. We may make money when you click on links to our partners. Learn More

Des chercheurs en sécurité de Finite State ont révélé plusieurs vulnérabilités affectant la caméra connectée à Internet Wansview WVC Q5, notamment une faille de traversée de répertoires documentée pour la première fois il y a plus de 20 ans. 

Les résultats montrent comment des logiciels tiers obsolètes peuvent exposer des appareils IoT modernes au vol d’identifiants, au déni de service (DoS) et à une compromission potentielle à distance. 

Larry Pesce, vice-président des services chez Finite State, a expliqué que la découverte avait commencé dans le cadre de tests de routine effectués avec un appareil grand public peu coûteux, largement disponible et couramment utilisé comme babyphone ou caméra de sécurité domestique. 

Principaux enseignements sur les vulnérabilités de la caméra IoT de Wansview

  • Des chercheurs ont découvert une vulnérabilité de traversée de répertoires vieille de plusieurs décennies dans une caméra IoT moderne de Wansview.
  • Des attaquants pourraient accéder à des identifiants, à des jetons d’API cloud et à d’autres fichiers sensibles sans authentification.
  • Les plateformes de micrologiciels en marque blanche partagées peuvent permettre à des vulnérabilités d’affecter plusieurs marques d’appareils IoT.
  • Les SBOM et l’inventaire continu des logiciels permettent d’identifier les composants tiers obsolètes avant qu’ils ne deviennent des risques de sécurité.
  • Les organisations doivent segmenter les appareils IoT, tenir à jour les inventaires logiciels et hiérarchiser les vulnérabilités en fonction de leur exploitabilité.

Vulnérabilité d’un serveur web obsolète dans une caméra IoT

Les chercheurs ont identifié un serveur web obsolète, jdbhttpd/0.1.0, qui s’exécutait avec des privilèges élevés pour diffuser les images stockées sur la carte SD de la caméra. 

Le logiciel contenait CVE-2002-1819, une vulnérabilité de traversée de répertoires documentée publiquement depuis des décennies.

Une vulnérabilité IoT obsolète expose des données sensibles de l’appareil

Selon Pesce, la vulnérabilité nécessite simplement une requête HTTP non authentifiée contenant des séquences de traversée de répertoires pour accéder à des fichiers situés en dehors du répertoire prévu pour le serveur web.

Comme le service vulnérable s’exécute avec des privilèges élevés, un attaquant pourrait récupérer des fichiers sensibles, notamment des hachages de mots de passe, des identifiants d’administrateur en clair, des jetons d’API cloud, des fichiers de configuration système et même le binaire du serveur web lui-même. 

Advertisement

Pesce a qualifié la vulnérabilité de « passe-partout », en raison de l’accès étendu au système qu’elle fournit sans authentification.

L’exposition ne se limite pas à la caméra elle-même. 

Les chercheurs ont indiqué que des attaquants obtenant des identifiants par défaut ou réutilisés pourraient potentiellement accéder à d’autres appareils du même réseau, tandis que les jetons d’API cloud pourraient exposer des flux vidéo hébergés dans le cloud et des services de gestion des appareils. 

Le téléchargement du binaire de l’appareil donne également aux attaquants la possibilité d’analyser hors ligne d’autres vulnérabilités et potentiellement de développer des exploits d’exécution de code à distance.

Des vulnérabilités IoT supplémentaires accroissent les risques de sécurité

Finite State a également identifié deux vulnérabilités de dépassement de tampon capables de faire planter à répétition le serveur web de la caméra au moyen d’une requête HTTP POST non authentifiée spécialement conçue.

Bien que les chercheurs n’aient pas démontré d’exécution de code à distance, Pesce a souligné que l’absence d’un exploit public ne devait pas être considérée comme la preuve qu’une exploitation est impossible. 

Il a plutôt expliqué que le calendrier de recherche n’avait tout simplement pas permis de consacrer suffisamment de temps à l’élaboration d’un exploit, ajoutant qu’un attaquant déterminé pourrait probablement reprendre le travail là où les chercheurs s’étaient arrêtés.

Pour une caméra de sécurité, les plantages répétés constituent en eux-mêmes un problème de sécurité, car ils empêchent l’appareil d’enregistrer pendant une attaque, créant de fait une situation de déni de service au moment où la vidéosurveillance peut être le plus nécessaire.

Comment les plateformes IoT en marque blanche accroissent les risques liés à la chaîne d’approvisionnement logicielle

L’étude met également en lumière des préoccupations plus larges concernant la chaîne d’approvisionnement logicielle sur le marché de l’IoT.

Selon Pesce, l’appareil de Wansview repose sur une plateforme en marque blanche partagée développée par AjCloud, IOTECH (Shenzhen) ayant également été identifiée au cours du processus de divulgation. 

Comme plusieurs fournisseurs revendent souvent le même matériel et le même micrologiciel sous différentes marques, les vulnérabilités affectant une plateforme peuvent se retrouver dans de nombreux produits.

Advertisement

Pesce a indiqué que les chercheurs n’avaient confirmé la correction que pour le modèle Wansview testé, tandis que l’état de sécurité des autres produits reposant sur la même plateforme reste inconnu. 

Comme le serveur web vulnérable annonce sa version via une bannière HTTP standard, les outils de recherche à l’échelle d’Internet peuvent identifier rapidement les appareils exposés.

Pourquoi les SBOM et l’inventaire logiciel renforcent la sécurité de l’IoT

Pesce attribue moins le problème à des pratiques de développement malveillantes qu’au manque de visibilité sur les composants logiciels tiers.

Il a expliqué que les organisations ne peuvent pas surveiller ni corriger efficacement des logiciels qu’elles ne sont pas en mesure d’identifier, ce qui fait des nomenclatures logicielles (SBOM) une exigence de sécurité fondamentale. 

Il a toutefois averti que les SBOM présentent peu d’intérêt si les organisations ne mettent pas continuellement les composants en correspondance avec les vulnérabilités connues et ne hiérarchisent pas les corrections en fonction de l’exploitabilité et de l’accessibilité. 

Il recommande aux fabricants de renforcer la sécurité de la chaîne d’approvisionnement logicielle en traitant les SBOM comme des artefacts de compilation, en rejetant les composants tiers qui ne sont plus pris en charge lors du développement, en activant des protections modernes des binaires et en appliquant le principe du moindre privilège. 

Il conseille également de maintenir des programmes coordonnés de divulgation des vulnérabilités et d’exiger que les mises à jour de sécurité atteignent chaque appareil commercialisé sous une marque et construit sur des plateformes partagées. 

Ensemble, ces pratiques peuvent contribuer à réduire le risque que des logiciels obsolètes et vulnérables restent présents dans les appareils en production. 

Comment protéger les appareils IoT contre les risques liés à la chaîne d’approvisionnement logicielle

Pour les organisations qui déploient des caméras connectées à Internet ou d’autres appareils IoT, les chercheurs recommandent de partir du principe que la visibilité sur le micrologiciel sous-jacent est limitée et de concevoir les réseaux en conséquence.  

  • Isoler les appareils IoT sur des segments réseau dédiés.
  • Bloquer les accès entrants inutiles et éviter d’exposer directement les caméras à Internet.
  • Modifier les identifiants par défaut et vérifier que les mises à jour du micrologiciel sont installées.
  • Inventorier les appareils connectés et demander des SBOM aux fournisseurs lors des achats.
  • Hiérarchiser les risques en fonction de l’exploitabilité et de l’accessibilité des composants, plutôt que de simplement compter les vulnérabilités connues.
Advertisement

Pesce a déclaré que la leçon générale dépassait largement le cadre d’un seul modèle de caméra. 

Les appareils connectés modernes sont souvent constitués de logiciels assemblés à partir de nombreux composants tiers, dont beaucoup peuvent être partagés entre plusieurs fournisseurs. 

Sans inventaire continu des logiciels, la surveillance des vulnérabilités et la visibilité sur la chaîne d’approvisionnement peuvent laisser des vulnérabilités vieilles de plusieurs décennies continuer à s’introduire dans les produits nouvellement commercialisés.

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Property of TechnologyAdvice. © 2026 TechnologyAdvice. All Rights Reserved

Advertiser Disclosure: Some of the products that appear on this site are from companies from which TechnologyAdvice receives compensation. This compensation may impact how and where products appear on this site including, for example, the order in which they appear. TechnologyAdvice does not include all companies or all types of products available in the marketplace.