TP-Link Kasa cameras leaked home GPS via unauthenticated UDP for 6 years
234 points • 2 days agoArticle Link

针对运行固件版本 2.3.26 的 Kasa Spot EC71 摄像头进行的全面安全分析揭示了严重漏洞,损害了设备的机密性和安全性。研究人员发现了多项关键问题,包括使用硬编码、整个平台通用的 RSA 私钥;以不安全的未加盐 MD5 哈希存储用户凭证;以及未经身份验证以明文形式暴露精确的 GPS 定位数据。这些缺陷使得可能发生跨域账户接管,攻击者可借此未授权访问包括智能门锁和网络基础设施在内的整个 TP-Link 产品生态系统。

调查特别指出了 GPS 数据泄露的持续性问题:向 9999 端口发送一条未经身份验证的 UDP 数据包即可强制设备返回其精确坐标和唯一硬件指纹。这一漏洞属于更广泛的问题模式——自 2016 年以来,各类 TP-Link 产品线上已多次记录到类似问题。尽管此前有过公开披露,但厂商并未在所有设备上持续修补这些风险,显示出其更倾向于渐进式、针对性的修复,而非进行全面的架构性安全审查。

经过数月的协调披露流程后,厂商最终发布了固件版本 2.4.1 来修复这些问题。更新引入了多项必要的安全改进,例如以每台设备独立证书替换整平台通用的 RSA 密钥,确保敏感凭证的存储得到妥善加密;同时通过限制未经身份验证的 UDP 响应修正了 GPS 泄露问题,有效封堵了未经授权的位置发现和设备指纹识别的主要途径。

研究还发现了显著的二手市场风险:售出、捐赠或恢复出厂设置的设备并未充分清除敏感用户数据。在旧固件上,即便恢复出厂设置后,仍可能从设备闪存中恢复前任所有者的账户凭证和家庭位置信息。这为攻击者提供了途径:购买二手摄像头后即可轻易将设备与前任所有者的身份和实际住址关联起来。

披露过程也面临挑战,包括在问题初筛阶段的沟通失误,以及一次测试固件的 beta 发布意外使测试设备变砖,需进行硬件级恢复。尽管这些漏洞在最新固件中已被修补,研究作者仍强调,这些发现凸显了物联网行业建立更高安全标准的必要性。最终的解决过程表明,严格且协调的安全研究仍是促使制造商采用更稳健安全架构的重要推动力。

87 comments • Comments Link

• IoT 设备默认不应直接通过公共互联网通信,以降低廉价且安全性不足的硬件带来的固有风险。

• 漏洞在国内外厂商中普遍存在,表明这是一个系统性问题,而非局限于某个地区。

• 依赖 AI coding assistants 并不能从根本上提升安全性,因为这些模型可能会建议不安全的做法或"临时"代码,开发者往往会在未经充分审查的情况下将其推向生产环境。

• 消费级 IoT 要做到真正安全仍很困难,市场更重视便利与低成本,普通用户也缺乏配置 VPN 或 VLAN 等复杂方案的技术能力。

• 像 Apple's HomeKit 这样的家庭中枢可以集中管理设备并在隐私上优于依赖通用云服务的方案,但用户仍需信任中枢设备的制造商。

• 非 IP 协议(如 Zigbee)通过将设备与互联网隔离,提供了潜在的安全优势,但与标准 Wi‑Fi 设备相比,其可靠性与用户体验仍存在差异。

• 安全专家与普通消费者之间存在明显脱节:专家主张使用更高端设备或复杂的网络隔离,而消费者更倾向于购买便宜、即插即用的产品来监控家庭。

• 许多厂商在安全实践上存在明显不足,包括使用硬编码凭据、采用未加密的协议,以及在恢复出厂设置时未能彻底清除用户数据。

• 协同披露流程常常令人沮丧且效率低下,供应商不仅淡化漏洞严重性,还可能发布导致设备报废(brick)的有缺陷补丁,未能根治长期存在的安全缺陷。

• 实时位置数据常通过未加密的协议泄露,带来隐私风险,敏感信息可能被本地网络上的未授权方拦截。

总体共识反映出对消费级 IoT 现状的深切挫败:市场由廉价且设计拙劣的硬件主导,虽然专家们主张网络隔离和高质量设备,但消费者对便利性和价格的需求导致竞相降标,促使厂商忽视安全。人们对向 AI 辅助开发转型或依赖当前披露流程能否解决这些根本缺陷几乎没有信心,因为问题根源在于企业文化,而非单纯缺乏工具。