Asayomu Tech
注目★★★★Hacker News

Hanwha セキュリティカメラのファームウェアに GitHub 管理者トークン埋め込み、数百リポジトリ支配可能

30秒で把握

  • 1Hanwha カメラファームウェアから GitHub 管理者トークン検出・数百リポジトリ支配可能な状態が判明
  • 2CI ビルド時に process.env を丸ごと JavaScript に埋め込む実装が原因・管理者 UI 経由で漏洩リスク
  • 312 時間で Hanwha がトークン無効化・約 500 ファームウェア中 62% 抽出可能・3 つが同トークン保有

要約

セキュリティ研究者がHanwhaのセキュリティカメラファームウェアを解析した結果、GitHub 管理者トークンが 30 ファイル以上に埋め込まれていることを発見した。このトークンは同社の GitHub 組織内で数百のリポジトリへの管理者権限を持つ。ファームウェアビルド時に CI 環境全体が Vite で JavaScript に展開された結果で、管理者 UI にアクセスするユーザーに対してトークンが送信される可能性があった。Hanwha への報告から 12 時間以内にトークンは無効化された。

あなたへの影響

この記事が日本のエンジニアに与える影響と、今日取るべきアクションは、Personal会員向けに掲載しています。

7日間無料で読む

クレカ不要・いつでも解約

詳細を読む → 元記事へ※ 本文は元記事をご確認ください (asayomu は要約のみ提供)

関連する記事

※ 外部記事の権利は原著作者に帰属します。著作権削除要請は copyright@asayomu.jp までご連絡ください(受領確認 24h・実処理 72h 以内)。