Как стать автором
Обновить

Как меня Trendnet 2-й раз обманул

Время на прочтение1 мин
Количество просмотров21K
image Первый раз дело было в начале 2012 года. Я, счастливый обладатель камеры TV-IP422, столкнулся с проблемой анонимного доступа к камере, Trendnet «оперативно» выпустила новую прошивку, в которой данный баг фиксится.

Сегодня обнаружил странное поведение камеры. Посмотрел логи транслирующего её nginx и был удивлён ещё раз.
В куче попыток проникнуть в phpmyadmin камеры вижу следующее:

171.25.193.235 — productmaker [26/Mar/2015:02:22:19 +0300] «GET /cgi/maker/ptcmd.cgi?cmd=%3E/dev/null;cat%20usr.ini HTTP/1.1» 200 146 "-" «curl/7.41.0»


Данного пользователя в камере не было создано.
Пробую открыть данный URL без авторизации — получаем 401.
После авторизации я вижу следующее:

admin=Basic YWRtaW46bXlfc3VwZXJwYXNz
maker=Basic cHJvZHVjdG1ha2VyOmZ0dnNiYW5uZWRjb2Rl


После нехитрых манипуляций с Base64 получаем:

admin=Basic admin:my_superpass
maker=Basic productmaker:ftvsbannedcode


Попытка авторизации под логином productmaker на самой камере (имеется ввиду административная часть) не увенчалась успехом, зато можно открыть URL, указанный выше. Из этого я могу сделать вывод, что это сознательно оставленная «закладка» от компании. Спасибо им за это.

Из данной статьи каждый делает для себя свои выводы, однако в моих глазах производитель окончательно потерял лицо.
Спасибо за внимание.

Статьи на тему: Infotect предупреждает
Теги:
Хабы:
Всего голосов 29: ↑25 и ↓4+21
Комментарии7

Публикации

Истории

Работа

Ближайшие события

19 августа – 20 октября
RuCode.Финал. Чемпионат по алгоритмическому программированию и ИИ
МоскваНижний НовгородЕкатеринбургСтавропольНовосибрискКалининградПермьВладивостокЧитаКраснорскТомскИжевскПетрозаводскКазаньКурскТюменьВолгоградУфаМурманскБишкекСочиУльяновскСаратовИркутскДолгопрудныйОнлайн
3 – 18 октября
Kokoc Hackathon 2024
Онлайн
24 – 25 октября
One Day Offer для AQA Engineer и Developers
Онлайн
25 октября
Конференция по росту продуктов EGC’24
МоскваОнлайн
26 октября
ProIT Network Fest
Санкт-Петербург
7 – 8 ноября
Конференция byteoilgas_conf 2024
МоскваОнлайн
7 – 8 ноября
Конференция «Матемаркетинг»
МоскваОнлайн
15 – 16 ноября
IT-конференция Merge Skolkovo
Москва
25 – 26 апреля
IT-конференция Merge Tatarstan 2025
Казань