اكتشاف ثغرة أمنية في كاميرا مراقبة تسرب رمز وصول GitHub

نجح باحث أمني في فك تشفير نظام ملفات كاميرات مراقبة تابعة لشركة «هانوا فيجن» — التي كانت تُعرف سابقًا بـ«سامسونغ تكوين» — مستعينًا بأداة الذكاء الاصطناعي Claude Code لتحليل برنامج التحديث وفك تشابكه. أدى ذلك إلى اكتشاف رمز وصول إلى GitHub مكرّر في نحو 30 ملفًا داخل البرامج الثابتة، يمنح صلاحيات إدارية على مئات المستودعات في مؤسسة الشركة، بسبب خطأ في إعدادات أداة البناء Vite التي تسرب متغيرات البيئة بأكملها. كما كشف التحليل عن وجود عناوين IP مرتبطة بوزارة الدفاع الأمريكية ضمن متغيرات البيئة، وهو ما يثير تساؤلات حول طبيعة علاقة الشركة — التي تمتلك تاريخًا في تصنيع أنظمة عسكرية — بالمنظومة الدفاعية الأمريكية.
الحقائق الأساسية
الباحث استخدم أداة Claude Code لتحليل برنامج التحديث وفك تعقيداته، مما أدى إلى استخراج مفتاح AES ومعرف التهيئة الثابتين وفك تشفير نظام الملفات بالكامل
«i pointed claude code at it and went to make a lovely dinner and spent time with my partner instead, and came back a bit later to a description and a nice rootfs.»
عرض المصدر ←عُثر على رمز وصول GitHub مكرر في نحو 30 ملفًا داخل البرامج الثابتة، يمنح صلاحيات إدارية على مئات المستودعات، بسبب خطأ في أداة Vite تسرب متغيرات بيئة التشغيل بالكامل
«there was a github token duplicated in like 30 files... I checked what repos the token had access to, and it had admin privileges to hundreds of repositories in their github organization.»
عرض المصدر ←كشف التحليل عن عناوين IP مخصصة لوزارة الدفاع الأمريكية ضمن متغيرات البيئة، فيما تُعرف الشركة بتصنيعها السابق لأنظمة عسكرية مثل روبوت الحراسة SGR-A1
«there were some env vars with IP addresses in them, but they are assigned to the US Department of Defense: - SWARM_MASTER_NFS_ADDRESS: 55.101.212.23 - OTEL_ELASTIC_URL: http://55.101.212.21:5601/<snip> - CIMIP: 55.101.211.213»
عرض المصدر ←
المصادر
شفت معلومة تحتاج تصحيح؟ بلّغنا ونتحقق ونصحّح — سياسة التصحيح
صحّح هذا الخبر