夜雨聆风学习资料网

ARTICLE · 1042390

摄像头安全检测,别再只看文档了:39项检测清单+6条真实攻击链,从纸面合规到真实渗透

摄像头安全检测,别再只看文档了:39项检测清单+6条真实攻击链,从纸面合规到真实渗透

这份白皮书的核心主张可以概括为一句话:摄像头的网络安全检测,必须从“看文档”升级为“拆设备”,从纸面合规走向真实渗透。

01

为什么摄像头需要“真实”的网络安全检测

1.1 摄像头为何是高危终端

  • 规模巨大:全球消费级联网摄像头年出货量数千万台,存量以亿计。Shodan、ZoomEye等平台上可检索到数以万计直接暴露在公网的摄像头服务端口,相当一部分无需凭证即可访问。

  • 历史教训:2016年Mirai僵尸网络靠默认口令组建数十万肉鸡,导致半个美国互联网瘫痪;2021年某头部云摄像头厂商因内部凭证复用被攻破,15万路企业级摄像头实时画面一夜暴露;近年多起云端越权事件中,黑产通过合法账号批量枚举下载陌生用户家庭录像。

  • 品类特殊性:摄像头是唯一一台“看得见你家”的联网设备。路由器被攻破后果是断网,摄像头被攻破后果是隐私失守——攻击者看到的不是日志字段,而是你的生活。这使其安全缺陷具有更强的社会敏感性和舆情放大效应。

1.2 三股力量把“检测”推向必答题

  • 监管:欧盟CRA漏洞上报义务(Article 14)于2026年9月生效——制造商得知产品存在被积极利用的严重漏洞后24小时内必须提交早期预警,市场监督机构同步获得抽查与执法权;2027年12月附件I全面强制,罚则上限1500万欧元或全球营业额2.5%。英国PSTI已强制执行,美国FCC CyberTrust Mark进入零售渠道。

  • 下游客户:海外品牌商与大型渠道商已把网络安全审计写进供应商准入与年度复审。能出示“拆机提取固件+云端越权实测”完整报告的方案商,正在订单竞争中占据优势。

  • 攻击者:针对IoT的自动化攻击已是成熟产业。2026年8月披露的CameraSwarm攻击活动,攻击者仅凭凭据填充与弱口令,35天内批量接管1.4万余台大华摄像头。

1.3 行业默认姿势的盲区

市面上大多数“网络安全检测”的证据来源是客户提交的资料:产品说明书、加密方案描述、安全自评表、第三方组件清单。检测机构核对文档完整性与一致性,逐条比对标准条款,出具符合性结论。

这套流程的天然盲区是:检测对象是纸,而不是设备。 三个问题在任何资料审核中都不可能被回答:

  • 设备根文件系统的/etc/shadow中,root口令是否为空?

  • 配套APP反编译后,能否提取出用于云端请求签名的硬编码密钥?

  • 一个免费注册的新账号,能否在三步之内删除任意用户的云录像?

这三个问题都来自真实发现,共同点是:没有任何客户文档会记载它们——没有厂商会在加密方案说明里写“我们的root密码是空的”。这类缺陷只存在于固件字节、二进制代码与网络交互之中。

1.4 真实渗透测试的立场

  • 检测对象必须是产品本身——设备、固件、APP与云端服务,而不是客户提交的文档;

  • 证据必须是攻击者视角的实证——POC、抓包与二进制分析,而不是逻辑自洽的声明;

  • 过程必须是可复核的工程——检测项编号、判定准则与证据链,而不是一次性的专家判断。

02

检测对象与合规坐标系

2.1 一台摄像头到底是什么

对制造商而言,产品是一台摄像头;对攻击者与检测机构而言,它是一串资产的集合:

  • 硬件层资产:SoC/Flash芯片、UART串口/JTAG、天线与无线模组、电源与复位电路

  • 固件层资产:Bootloader→Kernel→RootFS完整文件系统、BusyBox/dropbear/busy服务、第三方so库与SDK、OTA更新机制

  • 应用与云资产:移动APP(APK/IPA)、P2P/信令/MQTT服务、云端API与云存储、账号与绑定体系

每一项资产都是一条检测证据链的起点。检测流程为:物理拆解→固件提取→静态审计→动态验证。

供应链白牌化放大器:同一套主流P2P传输方案、同一套云平台组件,往往被数以百计的品牌同时采用。一个底层组件的缺陷会随着方案复制,同时出现在数十个品牌的货架上。这解释了为什么固件层与第三方组件审计是着墨最多的部分。

2.2 四条信任边界

边界
攻击者模型
前置条件
危害量级
对应检测域
T1 物理接触边界
维修工、回收商、到手攻击者
短时持有设备
单台+同批固件
固件提取与审计
T2 本地网络边界
同网攻击者(被入侵IoT、访客网络)
进入同一局域网
家庭内网横向
本地服务与协议
T3 云端身份边界
任意互联网攻击者/恶意租户
仅需一个免费账号
全平台用户
云API与云存储
T4 供应链边界
组件投毒/缺陷随方案扩散
无需直接接触
数十个品牌
组件指纹与SDK审计

四条边界直接决定检测项的设计:只测T3会漏掉RTSP未授权取流,只测T1无法回答“任意用户能否删除他人云录像”。

2.3 合规坐标系

全球市场收敛为三条主线:

  • 欧盟:CRA为义务框架(法规,规定制造商义务,不提供测试方法),EN 303 645/EN 18031为技术基线(标准,检测项体系的直接来源)

  • 美国:FCC CyberTrust Mark为联邦标识(基于NISTIR 8259),加州SB-327为州法底线

  • 中国:CQC智能摄像头网络安全规则为专项合格评定路径

此外,日本JC-STAR、澳大利亚智能设备安全标准、英国PSTI等市场各有强制或分级要求。

关键事实:上列文件几乎全部采用“结果导向”表述。EN 303 645写的是“不得存在通用默认密码”,而不是“请检查/etc/shadow”;CRA附件I写的是“产品应具备与之风险相称的安全能力”,而不是“请反编译APP”。结果导向意味着:一份只核对“客户声明”的资料审核,在方法上就无法回答这些条款是否被满足。

2.4 从法规条款到检测项:三层翻译

  1. 法规条款→安全目标:把条款语言翻译成不受产品形态影响的安全目标

  2. 安全目标→技术验证点:针对摄像头形态,列出验证该目标必须覆盖的技术面

  3. 技术验证点→检测项:为每个验证点赋予编号、访问等级前提、判定准则、证据要求与复测口径

  4. 回写通道:每个检测项的结论反向成为条款符合性的证据

以EN 303 645 provision 5.4为例:

检测项编号
技术验证点
判定准则
证据要求
CAM-FW-AUTH-001
固件口令哈希审计
/etc/shadow等凭证文件中不存在空口令、默认哈希或可逆口令
凭证文件提取记录+哈希比对日志
CAM-FW-AUTH-002
默认凭证字典验证
常见弱口令字典对全部登录均失败
逐登录面测试记录
CAM-APP-AUTH-001
配网强制改密
首次绑定流程强制修改默认口令,且强度校验有效
配网流程抓包+绕过尝试记录
CAM-DEV-AUTH-001
恢复出厂凭证
重置后设备不得恢复任何默认/空口令
重置后复测记录

03

检测体系总纲

3.1 测试类型矩阵

真实渗透测试由四种互补的测试类型组成:

  • 静态分析:发现线索(固件里的口令、APP里的密钥)

  • 逆向分析:还原能力(签名算法、协议格式、加固强度)

  • 动态测试:产生证实(POC、抓包、端到端利用)

  • 配置核查:守住基线(调试接口、暴露面、权限声明)

四种类型×四个攻击面(设备固件层、本地服务与协议、移动APP、云端服务)构成完整矩阵。任何一格空缺,都是一个检测盲区。

分水岭规则:只有动态测试这一行产生“证实”,其余三行产出的都只是“线索”。报告中的每一条Fail结论,必须有至少一条动态证据支撑。

3.2 攻击者访问等级

等级
前提条件
典型攻击面
CVSS对应
危害量级
L0 无凭证远程
仅网络可达,无任何凭证
RTSP/Telnet/云公开接口
AV:N/PR:N
单台至全网
L1 合法租户
一个免费注册的账号
云API/P2P/APP业务流
AV:N/PR:L
全平台用户
L2 短时物理接触
持有设备数小时
串口/配网/恢复出厂
AV:P
单台+同批固件
L3 全权访问
拆机+编程器读固件+完整静态审计
硬编码密钥/固件未验签

两条硬性规则:每一条检测结论都必须标注其访问等级,并按等级分组呈现;等级越低的发现,现实危害通常越大,L0/L1级别的发现应直接触发P0/P1级定级讨论。

3.3 检测项编号体系

编号规则:CAM-域-类别-序号

  • :FW(固件)、DEV(设备服务)、NET(通信协议)、APP(移动应用)、CLD(云端服务)、OTA(更新链路)

  • 类别:AUTH(认证与凭证)、SCRT(密钥与加密)、CONF(配置与暴露面)、UPDT(更新与完整性)、INFO(信息泄露)、ACCS(越权访问)、INJ(注入与内存)、PRVC(隐私与数据)

每个检测项由六要素构成:编号、名称、访问等级前提、测试方法、判定准则、证据要求。判定结果取四态:Pass、Fail、Partial、N/A。

严重度四级定义:

严重度
定义
典型示例
P0 严重
可导致大规模隐私泄露、设备被完全接管或RCE
云存储越权删除、云签名密钥硬编码、未认证取流+设备接管
P1 高
特定条件下越权,或敏感功能未授权访问
固件OTA无验签、账号可枚举+无爆破限速、调试服务常开
P2 中
信息泄露或需较高前提才能利用的缺陷
固件版本信息泄露、本地明文日志、内网拓扑泄露
P3 低
安全加固缺失,暂不直接导致泄露
二进制未开RELRO、防拆检测缺失、日志策略过宽

3.4 标准检测流程(SOP)

七阶段闭环:立项定范围(0.5d)→物料准备(1d)→资产测绘(1-2d)→静态审计(3-5d)→动态验证(3-5d)→定级报告(1-2d)→整改复测(另计)。单型号典型工期10-15个工作日。

三个实践要点:

  • 物料准备阶段决定检测上限——三台整机(一台拆解、一台接线、一台保留)、指定版本APP安装包、云端测试租户与授权函,缺一项就有一条检测域整体降级

  • 静态审计与动态验证是迭代关系而非先后关系

  • 报告阶段的价值不在文字而在归档——每条Fail都把证据按检测项编号装订成包

3.5 证据链规范

每条进入报告的证据必须具备四要素:时间戳、操作者、命令(或请求)原文、响应原文。证据分三类标注:

  • 被测样品工具输出:实测(已脱敏)

  • 抓包与请求响应记录:实测(已脱敏)

  • 开源固件/自建环境的复现输出:复现环境演示

3.6 AI辅助审计工作法

AI严格限定在三个区间:AI负责初筛(文件系统全量敏感模式扫描、密钥/证书/口令字段提取、反编译伪代码疑点路径标注、条款与检测项映射草稿、报告文字规范化)→人工闸门判定(逐条确认线索真伪、误报剔除、判定准则比对、严重度评估)→AI禁区担责(检测项最终判定、PoC执行与确认、证据采集与标注、报告结论与签字)。

三条红线不可逾越:AI输出只是线索清单,永远不直接成为证据或结论;所有POC一律由工程师人工执行与确认;所有检测项判定由人工依据实际运行结果作出并担责。

04

固件渗透测试(FW/OTA域)

4.1 固件获取的五条路径

路径
访问等级
关键工具
优势
局限
UART串口读取
L2
USB-TTL·minicom
快,顺带验证调试口
部分设备焊盘有防护
编程器离线读取
L2/L3
CH341A·flashrom
最彻底,绕过软件防护
需拆焊或夹具,有损风险
OTA链路下载
L0
Burp·抓包脚本
零接触,可批量
依赖方案缺陷
公开渠道收集
L0
检索·版本比对
成本最低
版本可能滞后
供应链渠道
方案层
SDK指纹比对
影响面评估最有效
来源合法性需审查

4.2 固件静态分析

拿到镜像后第一步是递归解包:binwalk识别固件头与文件系统魔数,-Me参数自动提取SquashFS、JFFS2、cramfs等,还原完整根文件系统树。此后四类全量审计:

  • 凭证面:检查/etc/shadow与远程管理服务配置。实测发现root密码项为空、dropbear允许root密码登录——攻击者访问22端口即可直接以root登录

  • 敏感关键字扫描:以password、secret、token、dropbear、ssid等关键词逐文件检索并统计命中

  • 熵分析:对镜像做滑动窗口熵计算,高熵平坦段意味着压缩或加密区域——binwalk停止解包的地方并不等于固件的结束

  • 二进制加固基线:对全部ELF可执行文件检测PIE、NX、Stack Canary与RELRO四项加固开启比例。复现实测中197个二进制里PIE开启率仅37%、Canary仅14%

4.3 固件动态分析

三个互补执行环境:

  • 真机环境:真实性最高,负责出结论。串口shell实测、启动日志审计、改包重刷

  • 用户态仿真:效率最高,负责快速试错。qemu-arm-static配合-L指定根文件系统,逐个运行可疑二进制观察行为

  • 全系统仿真:可自动化批量,负责放大覆盖。firmadyne等框架以匹配内核镜像拉起完整启动流程与网络服务

方法论要求:仿真发现的结论必须回真机复核——仿真环境的外设与内核差异可能造成假阳性。

4.4 固件更新链路安全(OTA)

OTA是固件的供应链,五个环节任何一处失守,攻击者就能把“自己的固件”变成“你的固件”:

  • 云端构建与签名:签名算法弱或密钥泄露→攻击者可自签

  • 分发服务器:URL可枚举、目录遍历、版本文件无访问控制

  • 设备请求下载:明文HTTP传输、无服务器鉴权即下发

  • 本地校验:不验签或仅校验CRC、版本检查可绕过

  • 刷写与重启:无防降级,可回滚至已知漏洞的旧版本

核心方法是改包重放:修改根文件系统中任意一个配置文件,用mksquashfs重新打包,替换镜像中对应分区后通过串口或升级通道写入设备——若设备正常启动且启动日志中没有任何验签失败记录,即判定未实施签名校验(CAM-OTA-UPDT-001,Fail,P0)。

4.5 固件层检测项清单(16项)

编号
名称
等级
严重度
CAM-FW-AUTH-001
口令哈希审计
L3
P1
CAM-FW-AUTH-002
默认凭证字典
L2
P1
CAM-FW-AUTH-003
串口shell防护
L2
P0/P1
CAM-FW-SCRT-001
云端签名密钥硬编码
L3
P0
CAM-FW-SCRT-002
内嵌证书与私钥
L3
P1
CAM-FW-SCRT-003
第三方凭证硬编码
L3
P1
CAM-FW-CONF-001
调试服务常开
L3
P1
CAM-FW-CONF-002
启动服务最小化
L3
P2
CAM-FW-INFO-001
版本信息暴露
L0
P2
CAM-FW-CONF-003
二进制加固基线
L3
P3
CAM-OTA-UPDT-001
固件签名校验
L2
P0
CAM-OTA-UPDT-002
防降级机制
L2
P1
CAM-OTA-UPDT-003
下载通道鉴权
L0
P1
CAM-OTA-UPDT-004
分发服务器隔离
L0
P1
CAM-OTA-SCRT-001
升级凭证硬编码
L3
P1
CAM-OTA-UPDT-005
传输加密
L0
P2

05

关联攻击面检测(DEV/NET/APP/CLD域)

5.1 设备端开放服务(DEV域)

从一张端口地图开始:全端口扫描(TCP+UDP)、服务指纹识别,然后对每个监听服务回答同一组问题——是否需要认证?是否需要存在?是否限速?

六类高频缺陷:

服务
常见端口
检测动作
Fail示例
RTSP/ONVIF
554/8899
无凭证直连取流·设备信息枚举
VLC直连即出实时画面(P0)
HTTP管理面
80/443
默认口令字典·调试页目录扫描
遗留调试页面无鉴权
CMS/私有服务
8000等
用户枚举·爆破限速测试
用户名可枚举且无限速
WebSocket/私有协议
动态
无凭证握手·指令越权下发
匿名连接可控制云台
Telnet/SSH
23/22
后门账户字典·出厂凭证验证
硬编码万能口令

5.2 移动端APP(APP域)

APP是摄像头业务链上泄露最集中的资产:内置云端通信的全部密钥与签名逻辑,却以最容易被拆开的形式分发。检测五步流水线:APK获取→静态反编译→敏感面标注→动态Hook验证→业务链还原。

三类经典缺陷模式:

  • 自实现加密形同虚设:密钥硬编码在包内,加密函数只做固定替换——用提取的密钥构造加密请求,云端照单全收;更直白的验证是对比加密请求与明文请求的响应,两者完全一致

  • TrustAllManager:信任所有证书的调试代码残留发布在正式包中,中间人可截获全部HTTPS流量

  • 本地明文存储:登录态token与云存储凭证明文落盘,root提取即可冒充用户

5.3 云端API与云存储(CLD域)

云端是唯一“零物理接触”就能触达全体用户的攻击面,危害量级最大。使用双租户模型执行越权测试:实验室注册两个合法租户A与B,B持自己完全合法的凭证与签名,尝试访问A的设备与录像——所有请求在协议层面都是“合法”的,唯一的问题是云端是否验证了对象归属。

实测对照:

  • 反面:某样品云录像删除接口,租户B用自己的签名携A的录像ID发起请求,三步之内删除成功——对象归属校验整体缺失,参数可枚举使攻击可规模化(CAM-CLD-ACCS-001,Fail,P0)

  • 正面:另一样品核心API四道关卡(签名绑定会话、归属校验、不可枚举ID、限速与脱敏错误响应)全部通过——证明行业内有可行实践,安全与成本并不冲突

除越权主线外,还覆盖:错误响应信息泄露(签名校验失败响应回显正确签名的部分字节)、注册与找回接口的账号枚举、对象存储访问控制。

5.4 通信协议(NET域)

协议域检测对象是“流动中的数据”。四条链路与四个抓包点:

  • 配网链路:广播/softAP类配网若明文携带SSID与口令,攻击者在配网窗口期内即可截获家庭Wi-Fi凭据

  • 信令链路:设备寻址与会话建立是否需要认证;信令报文字段是否被篡改与伪造

  • 取流链路:重点验证“加密有效性”而非“有无加密”——私有流协议使用固定密钥异或“加密”,密钥就在固件里,抓包还原即为明文

  • 指令与对讲链路:重放测试——录制一条“关闭移动侦测”或“开门”类控制指令原样重发,若设备执行即Fail

P2P链路需单独说明:大量白牌方案使用第三方P2P组件打通公网访问,检测必须回答三个问题——P2P会话是否与账号绑定、中转服务器能否独立建立会话、组件是否有公开已知漏洞。

5.5 关联面检测项清单(23项)

DEV域(6项):CAM-DEV-AUTH-001(取流服务认证,L0,P0)、CAM-DEV-AUTH-002(后门账户排查,L2,P0)、CAM-DEV-CONF-001(暴露面最小化,L0,P1)、CAM-DEV-CONF-002(服务会话鉴权,L0,P1)、CAM-DEV-CONF-003(登录限速锁定,L0,P1)、CAM-DEV-INFO-001(服务指纹最小化,L0,P2)

NET域(5项):CAM-NET-SCRT-001(传输加密有效性,L1,P1)、CAM-NET-SCRT-002(密钥管理,L1,P1)、CAM-NET-AUTH-001(指令防重放,L1,P1)、CAM-NET-PRVC-001(配网隐私,L2,P1)、CAM-NET-CONF-001(P2P会话绑定,L1,P1)

APP域(6项):CAM-APP-SCRT-001(硬编码密钥,L0,P0)、CAM-APP-SCRT-002(加密实现有效性,L1,P1)、CAM-APP-CONF-001(证书校验,L1,P1)、CAM-APP-INFO-001(本地敏感存储,L1,P1)、CAM-APP-CONF-002(组件导出面,L1,P2)、CAM-APP-PRVC-001(日志与缓存,L1,P2)

CLD域(6项):CAM-CLD-ACCS-001(对象归属校验,L1,P0)、CAM-CLD-ACCS-002(参数可枚举性,L1,P1)、CAM-CLD-CONF-001(接口限速,L1,P1)、CAM-CLD-INFO-001(错误响应脱敏,L1,P2)、CAM-CLD-SCRT-001(密钥治理,L1,P0)、CAM-CLD-PRVC-001(云存储访问控制,L1,P0)

06

六个实测案例深度剖析

案例一:硬编码密钥+签名绕过→云存储越权删除

攻击链五步:拆机提取固件→APP反编译定位签名算法与盐值→用密钥重算签名请求在协议层合法→枚举录像ID→越权删除验证。

关键发现:服务端只校验“签名是否由该密钥生成”,不校验“密钥属于谁、设备属于谁”。攻击者没有登录受害者账号,没有接触受害者设备,仅凭“人人可得的密钥+人人可枚举的设备ID”完成破坏。

两条路径

  • 路径A:反编译APP提取密钥直接签名(三步,需一次逆向)

  • 路径B:故意发送错误签名,服务器在错误响应中回显正确签名,再以泄露签名重发(五步,纯HTTP请求、无需任何逆向)——连反编译都不需要

新旧服务器对照:旧版云存储服务器为全部缺陷重灾区,新版做了归属校验——厂商已知道怎么修、也已在新系统上修对了,但旧系统没有下线,防线形同“新修的大门旁边留着敞开的老门”。

定级:CAM-FW-SCRT-001(P0)+ CAM-CLD-ACCS-001(P0)+ CAM-CLD-ACCS-002(P1)。CVSS 9.1(Critical)。

案例二:API加密形同虚设

验证四步:反编译定位加密入口与固定密钥→Frida Hook确认运算仅为固定字节替换→明文重放同一业务请求,响应完全一致→旁证TrustAllManager证书校验空实现。

密钥泄露规模效应:同一APK全量审计显示,除业务签名密钥外,还硬编码了云厂商访问密钥(AWS Access Key)、构建仓库密码、第三方平台密钥,以及横跨多条业务线的16组以上API Secret——且每组都同时包含RELEASE与TEST两套环境的值。服务器配置以AES-CBC加密存储在APP内,密钥与IV同样硬编码——解密后得到完整线上基础设施清单。

定级:CAM-APP-SCRT-002(P1)+ CAM-CLD-SCRT-001(P0)。“同一现象、两级定级”——自实现加密无效自身不直接泄露数据,定为P1;云端安全依赖客户端保密的密钥是架构级缺陷,定为P0。

案例三:RTSP未认证实时画面泄露

验证过程:nmap扫描发现rtmp、hls、webrtc端口同时开放→ffprobe直接请求视频流地址,设备未触发身份认证,直接获取H.264编码720P实时视频流→抓包还原会话全程,OPTIONS、DESCRIBE、SETUP、PLAY依次完成,设备自始至终没有发出任何认证质询→Hydra对Web管理后台弱口令爆破成功。

连带发现:配套CMS存在REST用户接口对公网开放(可枚举34个内部员工账号)、登录入口无验证码且无速率限制、媒体库885张素材可匿名批量下载。

定级:CAM-DEV-AUTH-001(P0)+ CAM-DEV-CONF-003(P1)+ CAM-DEV-CONF-001(P1)。CVSS 9.3(Critical)。

案例四:移动端缺陷链式利用

链路还原:TrustAll证书校验缺失(截获流量)→本地明文token(提取登录态)→硬编码签名密钥(伪造请求)。三缺陷并存时,攻击者可任选最低成本路径冒充任意用户。

链式结论处理原则:组合利用的可达危害高于任一单缺陷时,报告在缺陷条目之外单独呈现“攻击链条目”,其定级按组合危害上调。本例链级结论定为P0。

案例五:固件OTA链路缺陷

验证过程:触发设备升级并抓包,固件URL不含任何令牌,路径规律明显(/fw/型号/版本.bin),遍历版本号即可下载任意历史固件——L0无凭证即可完成→改包重放:修改根文件系统中的一个配置、mksquashfs重打包、写回镜像对应偏移→设备正常启动,无任何验签环节。

定级:CAM-OTA-UPDT-001(P0)+ CAM-OTA-UPDT-003(P1)+ CAM-OTA-UPDT-004(P1)+ CAM-OTA-UPDT-002(P1)。核心项P0理由:固件级控制是持久化的(用户无法察觉也无法自行清除);一次利用批量生效(同一固件分发的全部设备同时沦为攻击者资产);恢复模式同样信任固件(连“重置”这条用户自救路径都被堵死)。

案例六:公开CVE复盘

选取近三年嵌入式摄像头生态最具代表性的公开漏洞:

  • 大华ONVIF栈溢出(CVE-2025-31700,CVSS 8.1):IPC/SD系列摄像头80端口ONVIF请求处理存在基于栈的缓冲区溢出,可致RCE

  • 大华RPC文件上传溢出(CVE-2025-31701):RPC文件上传组件缓冲区溢出,组合利用可实现设备完全接管

  • 海康Hikcentral授权绕过(CVE-2024-25063):视频管理平台授权控制缺陷使攻击者绕过鉴权访问受限URL

时效性佐证:2026年8月,CameraSwarm攻击活动——攻击者以凭据填充与弱口令在35天内批量接管1.4万余台大华摄像头。被利用的没有一个是需要天才的漏洞。

复盘方法:组件指纹识别→版本比对→靶场复现验证利用条件→对被测样品实测。每一份公开CVE都应沉淀为检测项库的一条批量排查规则。

07

从检测到合规闭环

7.1 报告六模块结构

  1. 执行摘要:结论先行:综合评级/PO数量/三条最危险攻击链/修复deadline

  2. 范围与声明:物料清单·版本号·测试窗口·访问等级·免责声明

  3. 检测项结果:39+检测项逐条:编号·判定(P/F/Partial/NA)·证据指针

  4. 攻击链还原:链式利用叙事:步骤·前提·可达危害·定级论证

  5. 条款映射:每条Fail对应法规条款(EN 303 645/CRA/EN 18031)

  6. 证据包与复测:证据四要素归档·复测口径·整改优先级建议

双层呈现原则:缺陷条目回答“有什么问题”,攻击链回答“组合起来意味着什么”。

报告自检四问:每条Fail是否有动态证据?每条结论是否有编号?每个编号是否完成条款映射?每个P0是否写明复测口径?

7.2 风险定级与条款映射

双轨制:对内用P0-P3四级驱动整改优先级,对外同时给出CVSS 3.1向量保证跨机构可比。

六个检测域与四大合规文件的代表性映射:

检测域
EN 303 645(代表条款)
CRA附件I
EN 18031
英国PSTI
FW固件
6.1避免硬编码凭证;5.1禁用通用默认口令;5.4安全存储敏感参数
(2)安全设计与默认配置
18031-1认证与安全存储
默认密码禁令
OTA更新
5.3保持软件更新
(2)(c)更新机制与签名
18031-1安全更新
更新支持期声明
DEV设备服务
5.6最小化暴露攻击面;5.11输入校验
(2)攻击面控制
18031-1访问控制
NET协议
5.5安全通信
(2)通信保密与完整性
18031-1保密性
APP移动端
5.4敏感参数存储;6.1硬编码凭证
(2)最小权限与凭据管理
18031-2隐私保护
CLD云端
5.7个人数据完整性;5.2漏洞披露与管理
(1)漏洞处理与上报
18031-1会话保护
合规声明义务

7.3 整改优先级与修复验证

优先级
整改时限
典型内容
验证要求
P0严重
立即(≤7天)
云凭证轮换、旧服务器下线、归属校验补齐
原始POC回归+出具临时缓解说明
P1高
30天
OTA签名机制、认证补齐、限速策略
原始POC回归
P2中
90天
信息泄露治理、组件升级
抽样回归
P3低
下版本
加固基线、日志策略
文档+抽样

修复验证三个误区:表演式修复(只改客户端加密算法,服务端仍接受明文)、遮盖式修复(加WAF拦截探测流量,但根因接口依旧不校验归属)、半途修复(新系统修对了,旧系统不下线)。复测口径坚持“全入口闭环”:任何一条历史路径可达,该检测项就维持Fail。

7.4 复测与持续验证

复测按检测项编号执行回归工程:整改方提交变更清单,检测方以原始POC按编号逐条重放——禁止降级为人工核对或文档审查;修复引入的新代码触发相邻域抽样回归;复测结论三选一:全闭环、部分闭环(列明未闭环项与新定级)、发现新缺陷(新增编号)。

持续验证四个触发条件:固件/APP大版本升级→全量复测;第三方组件更换或升级→组件域回归;新增云接口或业务功能→云端域回归;法规强制时间点→条款映射更新+抽查。

7.5 CRA上报义务下的证据准备

CRA Article 14要求:得知产品存在被积极利用的严重漏洞后24小时内提交早期预警,一个月内提交完整报告。多数厂商卡点不在流程而在证据——预警窗口内拿不出“影响范围、利用条件、复现证据”三件套。

上报要素
内容要求
检测机构可提供的支持
早期预警(24小时)
漏洞描述、严重性初判、是否被积极利用、已知影响范围
漏洞情报监测+快速复现确认+证据包模板
完整报告(1个月)
技术细节、影响评估、缓解与修复进展、用户建议
根因分析(固件级定位)+修复方案评审
整改证据
修复版本信息、回归测试结果、遗留风险声明
按编号闭环的复测报告
持续义务
补丁发布、用户通知、后续版本跟踪
版本升级触发复测+通道测试

把上报义务翻译成本书语言:制造商平时按第七章维护好证据链与复测闭环,上报时只需要“导出”而不是“从零编写”。

08

核心结论与行业启示

  1. 纸面合规的最大风险不是它没发现问题,而是它给了你一个“已合规”的错觉,而你的产品正在以这个名义进入全球市场。

  2. 真实渗透测试不是玄学,也不依赖某几位专家的“手感”。 它可以被标准化为一套可分解、可执行、可判定、可复核的工程体系。

  3. 六个案例没有一个依赖0day——全部是可以用常规检测手段提前发现的基础问题。这正是最值得行业警醒的地方。

  4. 供应链白牌化是最大的风险放大器:一个底层组件缺陷会随方案复制到数十个品牌。固件层与第三方组件审计藏着影响面最大的问题。

  5. 结果导向的合规要求的是“无短板”——新系统合格不抵消旧系统Fail,修复以“全入口闭环”为准。

  6. 检测即责任:出具结论的人必须亲眼见过证据。AI输出只是线索,永远不直接成为证据或结论。

  7. 从“报表上的网络安全”到“真实渗透测试”的分水岭:是否具备固件层测试能力——拆机、提取固件、逆向协议、搭建仿真环境,缺一项就有一条检测域整体降级。

  8. 摄像头是所有IoT品类中代价最特殊的一类:它内置镜头与麦克风,部署在卧室、客厅、仓库与店面,是唯一一台“看得见你家”的联网设备。路由器被攻破的后果是断网,摄像头被攻破的后果是隐私失守——攻击者看到的不是日志字段,而是你的生活。

智能摄像头网络安全检测白皮书(2026)已上传👇

1.5万份资料信息化数字化数智化(数字经济)、智能制造、车联网、金融、政务(数字政府)、教育、医疗、数据安全(数据要素)、个人信息保护、电信通信(5G/6G)、低空经济、出海跨境、智能机器人、新能源汽车、智慧城市、智慧交通、公共安全、数据中心、大数据、物联网、区块链、元宇宙、碳达峰碳中和、综合),已收录于「网络安全资料库」,每天更新,成员可随时下载/查看。
点击立即加入「网络安全资料库」

立即加入网络安全社群

-

相关学习资料