头版Folia Daily Briefing
← 返回头版
半导体

Hanwha Vision安全摄像头固件泄露GitHub管理员令牌

安全研究员在Hanwha Vision安全摄像头的固件中发现了一个GitHub管理员令牌被硬编码在30个文件中 。该令牌具有对该公司GitHub组织中数百个仓库的管理权限 。

安全研究员在Hanwha Vision安全摄像头的固件中发现了一个GitHub管理员令牌被硬编码在30个文件中 [1]。该令牌具有对该公司GitHub组织中数百个仓库的管理权限 [1]。

泄露源于Hanwha在构建UI时的安全疏漏。研究员发现,在使用Vite构建过程中,整个process.env被写入了固件文件,导致敏感的环境变量(包括GITHUB_NPM_TOKEN)被暴露 [1]。据悉,约62%的已提取固件中发现了该令牌,在约500个固件中至少有3个包含同一令牌 [1]。

研究员已向Hanwha报告此问题,该公司在12小时内撤销了泄露的令牌 [1]。


Hanwha Vision安全摄像头GitHub管理员令牌泄露固件提取安全漏洞凭证管理