Hacker News Digest

24 июля 2026 г. в 11:54 • hhh.hn • ⭐ 547 • 💬 185

OriginalHN

My security camera shipped a GitHub admin token in its login page

В прошивке камер Hanwha Vision обнаружили административный токен GitHub, который оказался публичным и имел права на сотни репозиториев организации. При разборе образа использовали утилиту fwupgrader, где ключ и вектор инициализации шифрования хранились в открытом виде: KEY = dfa049bb922e63e2decc764af5628068e5b7a2662e479a615b14643e567579b0, IV = 53f926801b81454a4f889c9a390db6e6. После расшифровки rootfs сканировали утилитой trufflehog и нашли токен в около тридцати файлах, а также в переменных окружения, сформированных Vite‑билдом (process.env). Это позволило увидеть, что в процессе сборки UI передавались все переменные CI, включая GITHUB_NPM_TOKEN.

В результате токен был отозван в течение двенадцати часов после сообщения в программу багов Hanwha, несмотря на то, что он экспортировался в открытом виде и мог быть передан по сети администратору веб‑интерфейса. По оценке исследователя, подобные утечки связаны с общим CI‑сервером, используемым и дочерними подразделениями, в том числе Hanwha Defense USA, что делает их потенциально интересными для военных заказчиков. Они проверили около пятисот образов, из которых лишь около шестидесяти процентов удалось расшифровать, а среди них три содержали одинаковый токен, что свидетельствует о единой конфигурации CI, возможно связанной с оборонными проектами.