注目★★★★★Hacker News
Hanwha セキュリティカメラのファームウェアに GitHub 管理者トークン埋め込み、数百リポジトリ支配可能
30秒で把握
- 1Hanwha カメラファームウェアから GitHub 管理者トークン検出・数百リポジトリ支配可能な状態が判明
- 2CI ビルド時に process.env を丸ごと JavaScript に埋め込む実装が原因・管理者 UI 経由で漏洩リスク
- 312 時間で Hanwha がトークン無効化・約 500 ファームウェア中 62% 抽出可能・3 つが同トークン保有
要約
セキュリティ研究者がHanwhaのセキュリティカメラファームウェアを解析した結果、GitHub 管理者トークンが 30 ファイル以上に埋め込まれていることを発見した。このトークンは同社の GitHub 組織内で数百のリポジトリへの管理者権限を持つ。ファームウェアビルド時に CI 環境全体が Vite で JavaScript に展開された結果で、管理者 UI にアクセスするユーザーに対してトークンが送信される可能性があった。Hanwha への報告から 12 時間以内にトークンは無効化された。
あなたへの影響
この記事が日本のエンジニアに与える影響と、今日取るべきアクションは、Personal会員向けに掲載しています。
クレカ不要・いつでも解約