Mostrando entradas con la etiqueta cámaras. Mostrar todas las entradas
Mostrando entradas con la etiqueta cámaras. Mostrar todas las entradas

19 junio 2013


En la actualidad, es cada vez más frecuente la instalación de cámaras de vídeo tanto en recintos privados como en la vía pública, con la finalidad de garantizar la seguridad de una instalación, la seguridad de las personas o el correcto desempeño de cualquier tarea en diversos ámbitos. 

De hecho, los sistemas de videovigilancia se publicitan como la solución para la seguridad debido en mayor medida a su gran facilidad de uso, ya que solo es necesario un dispositivo capaz de conectarse a la red para poder ver por ejemplo el tráfico en la m-30, nuestro negocio o incluso a nuestros hijos jugando en casa.

Sin embargo, ¿nos hemos planteado si estos sistemas son realmente fiables? ¿quién nos asegura que sólo estamos mirando nosotros? estas y otras cuestiones son las que hemos tratado de responder en el siguiente estudio: Cámaras IP de Videovigilancia: Seguridad y Protección, o Inseguridad y Exposición

Somos un grupo de estudiantes del 
 Máster Universitario en Seguridad de las TIC  que ofrece la UEM realizando el Proyecto Fin de Máster a cargo de Alejandro Ramos como Director de Proyecto, en el que elaboramos un análisis del estado actual en los sistemas de video.

Recopilación de información, modelos y cámaras.


Para comenzar la investigación se construyó un inventario de las principales marcas y modelos de cámaras y nos centramos en tres líneas de investigación básica: Firmware, Web, ActiveX-Applet.
Se intentó buscar los antecedentes de las vulnerabilidades para estas líneas de investigación y creamos una metodologías a aplicar para cada una de ellas.
Por otro lado se estudió de manera casi individual las cámaras, a través de la información que los propios fabricantes facilitan en sus páginas web, tales como manuales de usuario o datasheet.

Por último se comprobó la existencia en la web de las cámaras relacionadas con la investigación para ver el grado de productos expuestos y vulnerables en la red.

La siguiente imagen muestra una recopilación de simples búsquedas sobre algunas de las cámaras elegidas:

Búsquedas en Shodan



Desarrollo de Metodologías

Metodología firmware

En esta parte se analiza el firmware de las cámaras IP. Para ello, hay que obtener el firmware de las cámaras,  que generalmente se encuentra en la página web del fabricante y suele estar compuesto por:
1.Firmware header , 2.Bootloader, 3.Kernel, 4. Filesystem
Se utiliza la herramienta binwalk para identificar y separar las partes que lo componen.
Se intenta buscar algún archivo oculto, información sobre la versión Linux, o sobre el Kernel. Gracias a comandos como “strings” se pueden buscar cadenas que puedan ser útiles. Por último se trata de extraer y montar el filesystem, con comandos como “mount”, para ver cómo está compuesto y ver si presenta alguna vulnerabilidad o nos puede ayudar con otras.


Metodología Web

Estas cámaras suelen usar un servicio web con HTTP sobre TCP en el puerto 80 para proveer a sus usuarios. Adicionalmente suelen usan protocolos como TELNET, FTP, RTSP, SMTP para los mismos fines u otros como pueden ser la gestión y configuración del dispositivo, un servidor ftp o de correo, transmitir audio o vídeo, etc y que también se deben chequear.

Para identificar y localizar las vulnerabilidades se ha utilizado metodología
OWASP, adaptándola a este tipo de dispositivos para tratar de adecuar las pruebas lo máximo posible.

Metodología ActiveX-Applet

Todas estas cámaras utilizan siempre algún componente cliente (ActiveX o Applet) para mostrar y reproducir las imágenes.
En estos componentes se pueden detectar vulnerabilidades de todo tipo: corrupción de memoria, acceso a información sensible, modificación, escritura o eliminación de ficheros, accesos sin credenciales…
Para ello, durante la fase de análisis, se han buscado vulnerabilidades similares a éstas mediante pruebas manuales o por medio de diversas aplicaciones.  En un artículo previo de SBD se explica de manera detallada cómo hacerlo.

Detección y recopilación de vulnerabilidades

Se han detectado un total de 14 vulnerabilidades en 7 modelos distintos de cámaras IP de los 9 totales analizados, la siguiente tabla muestra un resumen de las mismas:    

Resumen de Vulnerabilidades Encontradas
Resumen de Vulnerabilidades Encontradas
Para más información, las vulnerabilidades fueron reportadas en fulldisclosure en este enlace.
A continuación, se va a dar un repaso a las más importantes de todas las encontradas, para mostrar la peligrosidad de las vulnerabilidades.

CVE-2013-3542, GrandStream GXV Series. TELNET backdoor.
Se ha encontrado una puerta trasera en el protocolo TELNET, que permite acceder remotamente a estos dispositivos con credenciales de superadministrador para gestionar o configurar la cámara mediante línea de comandos. Únicamente hay que conectar con el dispositivo mediante TELNET e introducir la cadena mágica "!#/" como usuario y contraseña.
Esto implica que, usando esta vulnerabilidad, se pueda acceder a todos los modelos citados en el reporte y hacernos con el control de estas cámaras.


El vídeo se divide en dos partes: en la primera, se muestra los usuarios que hay creados en una de estas cámaras mediante la interfaz web, después se conecta con la misma mediante TELNET y se accede usando la puerta trasera. En la segunda, se simula como se accedería remotamente a una cámara de la que se desconocen las credenciales mediante TELNET, para restaurar la configuración de fábrica y finalmente acceder a la cámara usando el interfaz web para confirmar que se ha logrado.

CVE-2013-3541, Airlive WL2600CAM. Relative Path Traversal.
Este tipo de vulnerabilidad permite leer información sensible perteneciente al sistema de ficheros del dispositivo vulnerable.

Debido a este tipo de vulnerabilidad somos capaces de leer cualquier fichero que esté dentro del directorio “/etc/” . Previamente se analizó el firmware para obtener el sistema de ficheros y ver hasta dónde se tenía acceso.

En el vídeo se observa cómo se accede a los ficheros "passwd" y "device.conf" usando las siguientes URLs:
Estos ficheros contienen entre otras cosas, las contraseñas de todos los usuarios del sistema de ficheros, todo el archivo de configuración del sistema, direcciones IPs, DNS por defecto, privilegios de usuarios, modos de lectura/escritura, servicios activos, etc.

En la siguiente imagen se muestra algunas como ejemplo:

Archivo "../etc/device.conf"
Archivo "../etc/device.conf"
CVE-2013-3691, Airlive. Denegación de Servicio (DoS).
Es posible crear una denegación de servicio sobre el servicio web que corre en este tipo de dispositivos. Este DoS será causado lanzando una petición sobre la ruta “/” que contenga una gran número de caracteres.
CVE-2013-3688, TP-LINK. Execute Remote Command bypassing authentication.
Se ha encontrado que es posible la ejecución remota de comandos por HTTP, sin necesidad de estar autenticado.

El vector de ataque que se muestra en el vídeo es:
Mediante este ataque se consigue restaurar la configuración de fábrica de la cámara y obtener el control del dispositivo haciendo uso de las credenciales por defecto.

CVE-2013-3689, Brickcom. Authentication Bypass & Clear Text Storage of Sensitive Information
Esta vulnerabilidad permite descargar todo el archivo de configuración del dispositivo mediante la copia de seguridad o backup, sin tener ninguna credencial ni estar autenticado, permitiendo obtener toda la información sensible del dispositivo.

En el vídeo se muestra cómo se obtendría este archivo, siguiendo la siguiente URL.
En el vídeo y en la siguiente imagen, se puede ver cómo se localizan los usuarios y contraseñas, entre otros datos sensibles, al instante:

Archivo "configfile.dump"
Archivo "configfile.dump"

CVE-2013-3690, Brickcom. Cross Site Request Forgery (CSRF) + Privilege Escalation.
Este  ataque permite manipular los parámetros que usa la interfaz web, pudiendo crear, modificar o eliminar usuarios con credenciales de administrador, reiniciar la cámara o restaurarla a su configuración de fábrica original, etc.

En el vídeo se muestra cómo a través de esta vulnerabilidad, se consigue una escalada de privilegios de un usuario “observador” a uno “administrador”, insertando un vector de ataque en un documento .HTML específicamente creado para ello.

El siguiente vídeo muestra los detalles sobre los últimos 5 CVE's de los que se han hablado:


CVE-2013-3543, Axis.  File Corruption.
La vulnerabilidad afecta a la última versión de “AXIS Media Control“ (6.2.10.11, publicada el 19 de Octubre de 2012), software recomendado por el fabricante para ver imágenes de video en Internet Explorer. Ésta herramienta incluye una serie de métodos ActiveX inseguros dentro de la librería "AxisMediaControlEmb.dll": "StartRecord()", "SaveCurrentImage()" y "StartRecordMedia()".

Con esto, un usuario malintencionado puede explotar esta vulnerabilidad para dejar en un estado inconsistente el sistema de la victima, sobrescribiendo cualquier fichero o generando archivos aleatorios con contenido basura.

A continuación se incluye un video a modo de ejemplo en el que se detalla como explotar la vulnerabilidad mediante el uso de uno de los métodos ActiveX vulnerables:
 


Herramienta de búsqueda de vulnerabilidades

Como complemento al proyecto, hemos generado un script en Python que analiza un total de 9 pruebas de concepto relativas a los protocolos RTSP y HTTP empleados por todas las cámaras.
RTSP es un protocolo de nivel de aplicación no orientado a conexión similar a HTTP. Sin embargo, se diferencian en los siguientes aspectos:
  • RTSP introduce nuevos métodos y tiene un identificador de protocolo diferente.
  • Un servidor RTSP necesita mantener el estado de la conexión.
  • Tanto el servidor como el cliente pueden hacer solicitudes.
  • Los datos son transportados por un protocolo diferente.
El código, junto con un manual de usuario, están disponibles en el siguiente enlace:

Resultados de la Herramienta
Resultados de la Herramienta

Conclusiones

La finalidad de este estudio es evaluar el estado actual de seguridad de las cámaras de videovigilancia. Para ello, hemos analizado un total de 9 marcas distintas: Airlive, Axis, Brickcom, Grandstream, Samsung, Sony, TP-Link, AV-Tech y Geovision. El resultado ha sido bastante clarificador: 14 vulnerabilidades en 7 de las 9 marcas auditadas.

Todas estas vulnerabilidades comprometen gravemente la seguridad y privacidad de la información además del correcto funcionamiento del servicio.
El 90% de las cámaras encontradas en Internet tienen credenciales por defecto.
Además, hemos reportado todas y cada una de las vulnerabilidades a los fabricantes. Únicamente 2 de los 7 fabricantes (Grandstream y TP-Link) nos han comunicado que han desarrollado un parche tras nuestro reporte, solucionando alguna de las vulnerabilidades detectadas.

En conclusión, podemos afirmar que la gran mayoría de las Cámaras de Videovigilancia IP no están preparadas para conectarse en una red abierta, debido a la gran cantidad de fallos de seguridad que poseen. Esto obviamente choca completamente con su función y nos hace preguntarnos cómo es posible que un dispositivo destinado a la seguridad acabe resultando un foco de exposición.

Autores:
  • Eliezer Varadé Lopez
  • Javier Repiso Sánchez
  • Jonás Ropero Castillo


Leer más...

20 julio 2011

Chongqing: La ciudad más "vista" del Mundo

Atónito me quedé cuando leí sobre el nuevo proyecto que sólo se puede dar en un país donde los ciudadanos son considerados conejillos de indias, y además los hay por montones: China. Sólo uno de los países que siempre está en el podio de la carrera por el sentido de la vigilancia y la censura a su pueblo, podría ser uno de los "early adopters" de una idea que George Orwell llevó a la novela hace ya unos años con el nombre de "1984"

En concreto, el proyecto se llama Peaceful Chongqing y la finalidad, según el gobierno chino, es conseguir poblar la ciudad de Chongqing de cámaras de monitorización, para conseguir el título de "ciudad más segura del mundo". Es tanta la locura, que siendo la cantidad de habitantes que son (unos 12.000.000), tocarían a una cámara por cada 24 personas. 
Ya me pareció destacable la cantidad de cámaras que se pueden ver dando un tranquilo paseo por las calles de Londres hace un par de años. Daba cierta sensación de seguridad el saber que posiblemente alguien estuviera mirando lo que pasaba a tu alrededor en cada momento y fuese más rápido poder contraatacar a la policía en caso que hubiese cualquier incidencia. Sin embargo y por contra, te hacía sentirte como un protagonista de Gran Hermano, pero sin salir luego en Sálvame o en Interviú, sabiendo que la palabra intimidad ya carece de sentido para tí en la calle.

En el caso de Chongqing, el deseo de sembrar de cámaras la ciudad se lleva al extremo. Curioso es también que el negociazo de vender unas 500.000 cámaras de vigilancia, así como el software de necesario, se lo va a llevar, nada más y nada menos que el gigante americano de las comunicaciones CISCO. Además, otra parte del bizcocho, la relacionada con el almacenamiento de las imágenes y videos, va a tocar también para otro fabricante americano más: Hewlett-Packard.

¿El estricto gobierno chino aceptando que la tecnología del imperio capitalista americano sirva para monitorizar a sus ciudadanos? ¿Qué sucedería si esos 500.000 dispositivos pudieran formar parte de una botnet que se activase a partir de una fecha determinada? ¿Y si se encontrara una vulnerabilidad con un impacto alto en el software de las mismas explotable remotamente? Evidentemente diréis, ya bueno pero se tratará de un circuito cerrado en una red privada... ¿Y si alguien entra en ella? Todo el mundo tiene un precio ¿cuánto cuesta en China sobornar a un vigilante?
Si alguien, a través de una de esas cámaras, tomase control de todas las demás, incluso podría plantearse hacer como en las películas y apagar todas en una fecha/hora determinadas contando con el efecto sorpresa y el efecto confianza de las autoridades en que las cámaras nos dirán quién fue y, a las malas, podremos verlo a posteriori. ¿Tenemos claro a quién va a estar dedicado el siguiente ataque de tipo APT
Porque imagino que el gobierno chino, ante una compra así de salvaje para este reality show hecho con chinos a modo de Gran Hermano king-size ¿pedirá el código fuente del software de las cámaras verdad?

Sé que es un tópico lo de "engañar como a un chino" pero ¿os imagináis que los sobrinos del tío Sam enviaran las cámaras ya con regalito incorporado? ¿Nuevos capítulos de "Humor Amarillo"? Sería un nuevo caso de Hackeo Memorable!
Leer más...

02 diciembre 2010

Cámaras de vigilancia privadas para todos los públicos

Ya hay bastante información acerca de la cantidad de videocámaras de vigilancia públicas que existen con configuraciones por defecto, y lo fácil que es encontrarlas mediante Google, Bing o SHODAN. Hasta qué punto está bien o mal visto andar por cámaras ajenas depende del juicio de cada uno, pero a nivel legal es (o será) otra cosa, aunque habría que valorar aspectos como que la cámara esté protegida o abierta.

Pero todo ésto lo dejamos para otra ocasión, ¡pasemos a la acción!

Aviso
No he accedido a ningún sistema al cual no pueda acceder con los mismos privilegios cualquier persona que descargue la aplicación que vamos a ver, disponible de forma gratuita en la App Store. De hecho, el proceso que he seguido es exactamente el mismo que hace la aplicación cuando cualquier usuario hace uso de ella.

Son bastante abundantes las aplicaciones para dispositivos móviles que ponen a nuestra disposición recopilaciones de cámaras de este tipo, supuestamente públicas (de tráfico por ejemplo) y que en un principio no deberían poner en juego la privacidad de las personas. Hace poco encontré una de estas aplicaciones en "el Top" de la App Store, que recopilaba todo tipo de cámaras y pensé ... ¿pero ésto será verdad? ¿son cámaras reales o no es más que una simulación?


Movido por la curiosidad descargué la aplicación (de la cual no diré el nombre) y me dispuse a investigar qué tráfico viajaba a través de la red cuando la utilizaba (mediante MITM y sniffing).

Podemos buscar cámaras según Top rate, Top hot, What's new y un buscador. Al seleccionar cualquiera de las opciones la aplicación conecta al servidor de los autores, hace la petición y descarga la información necesaria para mostrarnos una captura de cada una de las cámaras accesibles según esa búsqueda o patrón. Una vez aprendido el proceso, podemos hacer nosotros las peticiones a mano.

En los hoteles es bastante común el uso de cámaras, por lo que busqué la palabra "hotel" en el sistema del desarrollador (tal y como lo haría la aplicación).


Nos devuelve información de cada cámara, donde encontramos su IP, puerto, link directo al vídeo y algunas cosas más. Me llamó la atención la recepción de un hotel en Rusia, por lo que entré en la cámara.


A partir de aquí fue cuando empecé a creerme que las cámaras fueran reales. Para seguir sacando información geolocalicé la IP de la cámara y, efectivamente, parecía estar en cierta ciudad de Rusia. Buscando en la lista de hoteles que tiene esa cadena (la he tapado, pero es perfectamente visible) encontré uno en el mismo lugar que la localización de la IP, y viendo las fotos de la web ...


¿Os resulta familiar? Si, es la misma recepción a la que estamos mirando ahora mismo en directo.

Podemos ver a gente llegando al hotel, abandonándolo, resolviendo los problemas con la llave de su habitación, etc ... ¿Sabrán esas personas que pueden estar siendo vigiladas por miles de ojos? ¿Que la cámara que les está apuntando ha sido incluida en una base de datos accesible por cualquier persona que descargue una aplicación gratuita? Es probable que no lo sepan.

Si seguimos buscando podemos encontrar cámaras apuntando a calles públicas, playas, piscinas de hoteles, monumentos e incluso restaurantes, tiendas y más establecimientos. Y si, hay unas cuantas en España.

Que cada uno saque sus propias conclusiones, pero si antes ya daba "mal rollo" que estas cámaras fueran indexadas por Google y cualquiera con conocimientos mínimos pudiera acceder, imaginad ahora, que muchas son accesibles a "toque de dedo", y por lo que parece casi nadie pone pegas.
Leer más...

17 agosto 2010

Vigilando la casa cuando no estás

Vacaciones! qué palabra tan maravillosa. Por fin podemos recoger el petate y largarnos fuera de la ciudad en la que hacemos nuestra vida cotidiana, a pegarnos vuelta y vuelta en la playa o disfrutar de lo sano de la montaña.

El problema es que no todo el mundo coge las vacaciones en las mismas fechas. Las bandas organizadas suelen "trabajar" justo cuando nosotros descansamos. Por ello, aparte de tachar de la checklist cortar el agua, el gas y regar las plantas,… deberíamos considerar la protección o vigilancia de nuestra casa para no encontrarnos una desagradable sorpresa al volver.

Una herramienta que permite tener la casa controlada en todo momento es Motion. Simplemente es necesario un ordenador con Linux (Redhat, Debian o cualquiera compilando el tar.gz) o FreeBSD, así como una o varias webcams USB o netcams accesibles vía TCP/IP, ya sean con cable o inalámbricas. Gracias a Motion, al estar activo, por cada cámara configurada, empezará a comparar los fotogramas actuales con los inmediatamente anteriores, de manera que si se detecta que ha habido un número determinado (configurable) de pixels en una de ellas, se considerará como que ha habido movimiento y se grabará a disco.

Fundamentalmente tiene un único fichero de configuración por cada cámara en el que se podrán indicar entre otras cosas:

  • El/los dispositivo/s en sí: Un /dev/videoX en el caso de una cámara V4L (Video 4 Linux) o la URL (con el usuario y la contraseña) del streaming de la netcam que se desea.
  • Por cada cámara, es posible ajustar parámetros del estilo de la saturación, brillo, contraste, etc,…
  • Es necesario también definir el umbral de píxels que queremos permitir por cambio de imagen en cada cámara: lo que definiríamos como "he detectado un movimiento, así que graba a disco!". Esto es imprescindible puesto que las condiciones de luz y calidad de cada cámara no tienen por qué ser las mismas por lo que tiene sentido personalizarlo en cada caso. Igualmente para no tener muchos falsos positivos conviene afinar la configuración de este tipo de parámetros.
  • Importante es también especificamos la ruta dónde queremos guardar los ficheros, ya sean fotogramas sueltos o hacer que grabe en video una secuencia completa de movimiento según sea detectado, así como el formato de los nombres de los ficheros. Es posible configurar una base de datos MySQL o PostgreSQL para guardar todas las imágenes y videos generados.
  • Podemos hacer además que cuando se detecte un movimiento se ejecute un comando determinado. Una buena idea podría ser utilizar Tweetme! para avisarnos vía twitter estemos dónde estemos que algo ha pasado.
  • Si queremos monitorizar de forma continua lo que detecta cada cámara, al levantar el servicio Motion, podremos acceder a un puerto (configurable) que nos muestre por streaming lo que la cámara está viendo en cada momento.
  • Es útil hacer que se guarde un snapshot cada X segundos, que permita acceder a la última imagen disponible de cada cámara vía web. En mi caso dispongo de una aplicación para iPhone llamada "Webcams" que permite en un momento dado conectarse para ver cómo están tus cámaras (y aquellas webcams públicas que configures)
Hay diferentes GUIs para poder acceder a la estructura de directorios y previsualizar qué ha ocurrido en nuestra ausencia. Llevo utilizando Motion desde 2003 con la GUI MotionCGI aunque el proyecto no esté mantenido actualmente, he ido efectuando yo mis propias modificaciones en la instalación para que sea válido.

Felices y tranquilas vacaciones!
Leer más...

29 noviembre 2008

Más de mil cámaras velan por tu seguridad

Pues la verdad es que después de volver de Londres, en unos días de vacaciones, quiero compartir con vosotros una de las cosas que más me han sorprendido de allí. Es impresionante la cantidad de cámaras de seguridad de diferente tipo que había por absolutamente cualquier parte de las vías públicas.

Este tipo de medidas, por una parte, te dejan con una sensación de seguridad bastante placentera, puesto que sabes que ante cualquier incidente por parte de los dueños de lo ajeno, sabes que puede estar siendo monitorizado en tiempo real o, al menos, quedará registro que pueda servir de prueba a la hora de cursar una denuncia.

Sin embargo, por otro lado, se te pone la piel de "concursante de Gran Hermano", al pensar que tanta cámara te está apuntando y se te está considerando un potencial delicuente, simplemente por cómo vistes o que actitud llevas.

Otra de las cosas que me impactó de Londres fue el ver un control policial (con detector de metales incluido) en una estación de metro. En el preámbulo de la noche del sábado por la noche la intención era decomisar todo tipo de armas blancas (y no tan blancas) a determinado tipo de público.

Asimismo me preguntaba qué pasaría con la privacidad de la gente a la que, como efecto colateral, tuviera de forma permanente una cámara apuntándoles durante 24 horas hacia las puertas o ventanas de sus casas, oficinas, garajes, tiendas, etc,...

Al volver a España, mis dudas quedaron medianamente resueltas al ver un documental sobre Megaciudades, en particular sobre Londres. Según dicho documental, se trata de una de las ciudades con mayores medidas de seguridad del mundo y, cómo no, detallaban el entramado de cámaras distribuidas por toda la ciudad. Hacían hincapié precisamente sobre la misma problemática que cito yo, que para proteger el derecho a la privacidad de la gente, se puede solicitar a las autoridades, que se "tape" digitalmente aquellas zonas de tu propiedad (ventanas, puertas, etc,...). De esta manera, ni siquiera desde los centros de control de la policía se podría ver a través de las cámaras (de una forma normal) qué es lo que te encuentras haciendo en el salón de tu casa, en tu oficina, sin controlar qué público es el que accede a determinados negocios, etc,...
Leer más...