
一批 7 份安全公告,6 份指向联网设备:从摄像头到网关、从路由器到行车记录仪。其中 3 家的答复是"不修"。
一、事件背景:本周公告的主角不是工厂
9 月 29 日,某国网络安全和基础设施安全局一次性发布 7 份工业控制系统安全公告。按惯例,这类公告的主角通常是炼油厂的控制器、变电站的继电器。
这一批不是。7 份里有 6 份指向身边的联网设备:网络摄像机、摄像头主板方案、蜂窝物联网网关、家用路由器、行车记录仪应用、嵌入式无线基站——它们装在商场天花板、车里,也装在客厅。
最刺眼的另一个数字:3 家厂商明确答复"不计划修复"。
二、关键事实梳理
2.1 摄像机:满分漏洞,利用代码早于公告
评分最高的是某厂商网络摄像机固件缺陷,CVSS 双满分 10.0。类型为命令注入,位于多个型号共用的固件模块,网络可达、无需登录、无需交互,可实现远程命令执行且可能以 root 权限执行,影响横跨 37 个型号。
最特殊的是被发现的方式:公告机构先发现了一份已公开的利用代码,随后才报告给厂商——满分、免认证、代码在外,窗口本身就是答案。
第二起更上游——摄像头主板方案固件。公告一次列出 9 个缺陷,最高 9.8:不安全默认值、命令注入、签名校验不当、硬编码凭据、调试代码处于启用状态、弱凭据。其中 ONVIF 服务端点处理管理请求时未强制执行应有的身份认证,另有一个隐藏调试接口可被启用。该公告"不计划修复"——而它是方案级产品,会被大量白牌整机厂商采购贴牌。
2.2 蜂窝网关:修复发布了,但密钥已经泄出去
第三起是工业蜂窝网关,两个高危缺陷评分 7.5/7.7。其一是更新机制通过未加密的 HTTP 获取元数据,管理界面又把这个值直接当 HTML 插入页面——攻击者可控的元数据因此成了执行的代码。
其二是更新机制允许未授权软件包被当作正品接受——启动时会先关闭签名校验;更关键的是,公开分发的开发套件里包含了生产环境私钥。即便事后重新强制校验,已泄露的密钥仍然有效:补丁补的是流程,补不回信任。
2.3 行车记录仪应用:一条硬编码凭据通向全平台
第四起不在硬件上,而在行车记录仪的配套手机应用里:云存储后端被配置为公共可读,且用的是共享存储桶——用户记录、行车视频、应用安装包乃至固件文件全部暴露在互联网上。
第二处更严重,CVSS 双满分 10.0:应用在编译代码中嵌入了永久性明文云存储凭据,可读取、修改、删除固件与应用二进制文件——一个客户端的硬编码凭据,等于一把通向全平台所有设备的钥匙。
2.4 路由器与无线基站:能修的在修,不能修的就放着
第五起是某路由器操作系统的整数下溢缺陷,位于 Web 管理服务的请求正文处理逻辑,且可在认证之前触发——单个请求即可导致以 root 权限执行任意代码。评分 9.8/9.3,厂商已发布修复版本。
第六起是嵌入式无线基站:设备收到含无效载荷的上行消息后未充分校验便转发给核心网,可致该小区信令关联中断。攻击条件"需在无线电覆盖范围内",但覆盖范围内的攻击者无需账号即可反复触发——该缺陷同样"无修复计划"。
三、对厂商、用户与行业的影响
共用固件模块正在放大单点失误。 本批至少 4 起事件的缺陷位于被多个型号共用的固件模块里。改一处覆盖 37 个型号,但一处失误也覆盖同样规模——而当厂商选择"不修复",缺陷会随方案被几十家整机厂商贴牌分销。
用户有两条可直接使用的判断规则。 第一,"厂商已修复"不等于"你这台已修复"——本批两份摄像设备公告都未逐型号给出修复版本号,必须按型号清点后逐个对照。第二,一旦出现"不计划修复",处置逻辑必须从"等补丁"切换为"控暴露"——撤回公网、与业务网隔离、远程访问走 VPN;无法升级又不能隔离的,只剩替换。
披露节奏正在被重构。 某摄像头固件公告的发现路径是:利用代码先公开,公告后落地——发现与披露的主体正在从厂商内部团队转向外部研究者,"我还没收到报告"和"我的产品还安全"之间没有任何关系。
四、标准视角的专业判断
认证与默认状态。 某摄像头方案中 ONVIF 端点未强制认证、隐藏调试接口可被启用,对应 GB/T 41789-2022 6.4 接口安全——标准要求"出厂前关闭不必要硬件端口、不预留后门"、"默认关闭特权能力与未公开功能接口,如确需应有鉴权"。设备的安全状态应由出厂默认值决定,而不是由用户是否勤快去关掉某个开关决定。
密钥与凭据。 某网关开发套件中包含生产私钥,对应 GB/T 41789-2022 6.12——要求"除公钥外密钥不可导出",并要求对称密钥由设备唯一标识参与派生;而某行车记录仪应用嵌入的明文云凭据,触碰 GB/T 40349-2021 6.4.2.3"密钥禁止明文保存"与 PP-0109 的密钥访问控制要求。这正是本组织牵头制定的安全芯片国际规范要解决的第一性问题:信任锚点不可克隆、不可导出。
固件更新与信任链。 某网关允许未授权软件包被当作正品接受,对应 GB/T 40349-2021 6.4.2.7(升级包完整性校验与来源验证)与 GB/T 41789-2022 6.7(更新源校验、禁止未授权固件回退)。更新通道失守,攻击者获得的不只是一次入侵,而是持续、可重复、看起来合法的植入能力。
暴露公网也能自保。 某摄像头方案 9 个缺陷中的多数、以及某网关的更新通道问题,共同前提都是"设备能被网络触达"。本组织牵头制定的 BSI-CC-PP-0110 要求:安全通信模块必须在所有网络端口与服务都暴露、没有防火墙保护的前提下仍能自保——网络隔离是补充手段,从来不是安全能力的替代品。
五、趋势预判
第一,共用固件模块将成为供应链风险的主要载体。 一套方案的缺陷会沿整机厂商、贴牌品牌、终端用户逐级放大——未来评估设备安全时,问"这台设备用了谁的方案"比问"这是哪个品牌"更有意义。
第二,"不修复"会成为一种被公开记录的事实。 本批 3 家厂商的"不计划修复"与"未回应"被写入公告正文,正被第三方机构记录并长期可查,理应成为采购方准入依据。
第三,身份的"设备唯一性"将成为核心判据。 补丁能修代码,修不了已泄露的密钥;硬编码凭据、共享云密钥、非授权可启用的调试接口,都指向同一个缺失——设备没有属于自己的、不可克隆的身份。