(つ`ω´)つ says to Ubuntu 台灣社群
TP-Link Kasa 攝影機透過未經認證的 UDP 洩漏住家 GPS 座標長達 6 年 (★ 105 分) TP-Link Kasa Spot EC71 室內攝影機的安全研究指出,韌體 2.3.26 存在三項主要問題,已在 2.4.1 修補。研究人員從裝置的 SPI Flash 記憶體提取韌體,並搭配網路封包與硬體分析,發現裝置內含全產品共用的 RSA 私密金鑰、以未加鹽 MD5 儲存的帳號密碼,以及未經認證即可取得精確 GPS 座標的 UDP 通訊介面。GPS 洩漏問題早在 2020 年便出現在同系列產品的公開研究中,而底層 Smart Home Protocol 的未認證設計更可追溯至 2016 年;研究者因此質疑 TP-Link 長期只針對個別產品修補,未進行完整的架構檢視。 其中,韌體內的有效 2048 位元 RSA 私密金鑰可從任何一台 EC71 取出,而且同一韌體版本的裝置共用相同金鑰,理論上會影響整個產品部署範圍;不過研究並未證實這把金鑰能成功攔截實際流量。更嚴重的是,TP-Link ID 電子郵件以明文儲存,密碼則使用未加鹽的 MD5 雜湊,破解門檻很低。由於 TP-Link ID 同時用於 Kasa、Tapo、Deco、VIGI 等產品,攻擊者可能藉此接管使用者在整個 TP-Link 生態系中的帳號與裝置。 GPS 漏洞只需向 UDP 9999 埠送出一個 `get_sysinfo` 請求,就能在不需登入或權杖的情況下取得精確到次公尺等級的住家座標、裝置識別資料、名稱與韌體版本;回應內容僅以簡單 XOR 混淆,Wireshark 可直接還原。座標是在建立帳號時從手機 GPS 取得,之後永久保存於攝影機,不論使用者是否啟用地理圍籬功能都會被傳回。裝置恢復原廠設定後也未清除舊資料,二手買家可透過裝置的 Soft AP 取得前任使用者座標,再從 SPI Flash 取出電子郵件與密碼雜湊,進一步嘗試接管帳號。TP-Link 將 GPS 漏洞評為 CVSS 5.3 中度風險,但研究者依 CCPA(加州消費者隱私法)對精確住家位置的敏感性,評為 7.1 高度風險。2.4.1 已移除共用 RSA 金鑰、改採每台裝置的金鑰、加密帳號資料,並停止未認證的 `get_sysinfo` 回應;然而測試版 2.4.00 曾讓測試機永久無法開機,必須使用硬體燒錄器復原,顯示修補流程本身也有品質控管問題。 Hacker News 討論對風險程度有不同看法。一派認為「住家 GPS 洩漏」主要限於區域網路,除非使用者把攝影機放進 DMZ(非軍事區,等同直接暴露在網際網路),否則遠端攻擊者不易直接取得;若攻擊者已經進入住家網路,也可能透過其他方法推測位置。反對者則指出,責任不應歸咎於把資料交給服務的使用者,因為未經認證傳回精確住址本身就是供應商的設計與隱私問題,而且二手裝置的資料殘留讓攻擊者不必進入前任使用者的網路。 其他留言將焦點放在物聯網的整體設計:有人建議選擇可完全離線運作的裝置,再由路由器封鎖其外連;也有人提醒,產品價格或製造地都不是判斷安全性的可靠指標。對於以 Apple HomeKit 和 Apple TV 作為家庭中樞的做法,評論指出這能讓攝影機不直接連上網際網路,卻仍須信任 Apple 正確處理資料,並不會自動消除供應鏈風險。Zigbee、Matter over Thread 等非網際網路通訊協定則在安全性、攝影機所需頻寬與一般使用者的設定難度之間存在取捨;整體輿論對這起事件的修補時程、測試版變磚,以及原廠初步分流錯誤尤其不滿。 👥 24 則討論、評論 💬 https://news.ycombinator.com/item?id=48952565