Yunni Technology iLnkP2P清静误差清静通告

宣布时间 2019-05-05

误差编号和级别


CVE编号:CVE-2019-11220 ,危险级别:高级 ,CVSS分值:8.1

CVE编号:CVE-2019-11219 ,危险级别:高级 ,CVSS分值:8.2 


影响版本及产品


iLnkP2P


误差概述


Yunni Technology iLnkP2P是中国云霓科技(Yunni Technology)公司的一套支持直接点对点会见装备的软件。许多智能装备都使用现成的组件 ,其中一些组件用于确保装备之间无障碍的P2P通讯 ,iLnkP2P就是一种现成的解决计划。


数百个品牌的清静摄像头 ,婴儿监视器和“智能”门铃都保存严重的误差 ,黑客可以挟制装备并监视他们的主人。


互联网上已发明凌驾200万个易受攻击的装备 ,包括由HiChip ,TENVIS ,SV3C ,VStarcam ,Wanscam ,NEO Coolcam ,Sricam ,Eye Sight和HVCAM分发的装备。受影响的装备使用名为iLnkP2P的组件。不幸的是 ,iLnkP2P也被数百个其他品牌使用 ,因此难以识别易受攻击的装备。

研究职员发明iLnkP2P中保存两个清静误差:


CVE-2019-11219

是指iLnkP2P中的枚举误差 ,它允许攻击者快速发明在线装备。由于P2P的性子 ,攻击者可以在绕过防火墙限制的同时直接毗连到恣意装备。


CVE-2019-11220

是指iLnkP2P中的一个身份验证误差 ,允许攻击者阻挡与装备的毗连并执行中心人攻击。攻击者可能使用此误差将密码窃取到装备并对其举行控制。


易受攻击的装备将具有称为UID的特殊序列号 ,该序列号通常印在装备上某处的标签上。UID将如下所示:FFFF-123456-ABCDE。易受攻击的HiChip设惫亓UID标签('FFFF'前缀)如下图:


尊龙凯时 - 人生就是搏!


FFFF是装备的前缀。已知具有以下前缀的装备易受攻击:


尊龙凯时 - 人生就是搏!



误差验证


暂无POC/EXP。


修复建议


现在供应商没有修复补丁�;航獠椒ィ�
1. 通过阻止到UDP端口32100的出站流量来有用地中止P2P功效。这将阻止通过P2
P从外部网络会见装备 ,外地会见仍然有用。

2. 从信誉优异的供应商处购置新装备。


参考链接


https://hacked.camera/