Asayomu Tech
注目★★★★Hacker News

TP-Link Kasa カメラが 6 年間、自宅 GPS を認証なし UDP で漏らしていた

30秒で把握

  • 1Kasa Spot EC71 が認証なし UDP で GPS・デバイス ID を 6 年間公開、ファームウェア 2.4.1 で修正
  • 2TP-Link は 2020 年にスマートプラグで同じ脆弱性を修正したが、カメラ製品には 4 年放置・対応遅延
  • 3ユーザーは即ファームウェア更新・TP-Link ID パスワード変更・他製品との ID 共通化確認を実施

要約

TP-Link の Kasa Spot EC71 インドア カメラに、自宅の GPS 座標を認証なしで漏らす脆弱性が 6 年間存在していた。単一の UDP パケットをポート 9999 に送信するだけで、認証なしで GPS 座標・デバイス ID・ファームウェア版などが平文で返される。脆弱性は 2016 年 7 月から公知であり、TP-Link は 2020 年 11 月にスマートプラグで同じ脆弱性を修正しながら、カメラ製品には 4 年間放置していた。

あなたへの影響

この記事が日本のエンジニアに与える影響と、今日取るべきアクションは、Personal会員向けに掲載しています。

7日間無料で読む

クレカ不要・いつでも解約

詳細を読む → 元記事へ※ 本文は元記事をご確認ください (asayomu は要約のみ提供)

関連する記事

※ 外部記事の権利は原著作者に帰属します。著作権削除要請は copyright@asayomu.jp までご連絡ください(受領確認 24h・実処理 72h 以内)。