Kiberxavfsizlik

Flock kamera tizimida xavfsizlik zaifliklari va qattiq kodlangan kalitlar ochildi

17-sentabr, 2026, 04:190 ko'rish5 daqiqa o'qish
Flock kamera tizimida xavfsizlik zaifliklari va qattiq kodlangan kalitlar ochildi

2024-yilning oxirida DDoSecrets platformasida Flock ALPR (avtomatik raqam tanib olish) kameralariga oid fayl tizimi tasvirlari ommaga e'lon qilindi. Ma'lumotlar to'plami 404 Media va Wired jurnalistlari tomonidan ham tahlil qilinib, kameraning operatsion tizimi, yadro versiyasi va ishlab chiqaruvchining ichki API kalitlari haqida muhim tafsilotlar oshkor qilindi. Ushbu maqola ushbu zaifliklarni texnik nuqtai nazardan ko'rib chiqadi, avvalgi texnologik kontekstni yoritadi, raqobatchi mahsulotlar bilan solishtiradi va kelgusidagi xavfsizlik choralarini muhokama qiladi.

Flock kameralarining texnik asosi

Flock kameralarining firmware'i Android 8.1 (API darajasi 27) asosida qurilgan. Ushbu Android versiyasi 2017-yilda chiqarilgan bo'lib, Google tomonidan 2021-yilgacha xavfsizlik yangilanishlari berilgan. Ammo Flock kameralarida security_patch may 2018 ga qadar qolgan, ya'ni oxirgi sakkiz yil ichida hech qanday xavfsizlik yangilanishi qo'llanilmagan.

Android Linux yadrosiga asoslanadi. Kamerada Linux 3.18.71 yadro versiyasi ishlatilgan, bu versiya 2017-yilda chiqqan va 2019-yilgacha qo'llab-quvvatlangan. Hozirgi kunda Linux 5.x seriyasi keng tarqalgan bo'lsa, Flock kamerasi yadro darajasida 9 yillik texnik orqada qolgan.

Ma'lum zaifliklar va ularning oqibatlari

Yuqoridagi versiyalar bir qator tanilgan CVE (Common Vulnerabilities and Exposures) lariga duch keladi. Asosan quyidagi ikki zaiflik muhim hisoblanadi:

  • CVE-2021-1905 – Qualcomm Adreno GPU drayverida use‑after‑free xatosi. Bu xato har qanday ilova, hatto foydalanuvchi huquqlariga ega bo'lmagan dastur, yadroni buzib, to'liq nazoratni egallashga imkon beradi. Patched may 2021.
  • CVE-2018-9568 ("WrongZone") – IPv6 soket turini noto‘g‘ri aniqlash orqali root darajasiga ko‘tarilish. Patched dekabr 2018.

Ushbu zaifliklar yadro va GPU drayverlarida yillar davomida tuzatilgan bo‘lsa-da, Flock kamerasi o‘z firmware'ini yangilamaganligi sababli, bu tuzatishlar amalda qo‘llanilmaydi.

Qattiq kodlangan API kaliti va uning xavfi

Flock kameralarida 20 ta alohida Flock ilovasi mavjud, ularning 19 tasi com.flocksafety.android.common.lib kutubxonasini bo‘lishadi. Dasturiy tahlil natijasida CameraSettings sinfidagi getHpnotiqApiKey() metodi quyidagi qattiq kodlangan API kalitini qaytaradi:

ro.build.version.sdk=27
ro.build.version.release=8.1.0
ro.build.version.security_patch=2018-06-05
ro.build.date=Thu Jun  5 20:05:57 UTC 2025
HaJ3FgupAm8RrDJW3MHgT9X7Ft27eVaD

Bu kalit hpnotiq.flocksafety.com xizmatiga POST /api/v3/devices/credentials so‘rovini yuborishda x-api-key sarlavhasi sifatida ishlatiladi. So‘rovda kamera MAC manzili (masalan F4:6A:DD:57:46:FB) ham uzatiladi. Natijada Auth0 platformasidan clientId va clientSecret olinadi, ular esa device-login.flocksafety.com/oauth/token endpointiga yuborilib, qisqa muddatli token (FlockAuth0Token) olinadi.

❯ tail -c +16496 kernel | zcat 2>/dev/null | grep -am1 'Linux version'
Linux version 3.18.71-perf-gaf770dc (android@e593ce924ef6) (gcc version 4.8 (GCC) ) #1 SMP PREEMPT Thu Jun 5 20:15:45 UTC 2025

Bu token yordamida har qanday Flock kamerasi uchun autentifikatsiya amalga oshirilishi, ma'lumotlar bazasiga kirish, video oqimlarini ko‘rish yoki hatto kamera sozlamalarini o‘zgartirish mumkin bo‘ladi. Kalitning qattiq kodlanganligi va credential'larning matn ko‘rinishida saqlanishi, tizimni ichki tahdidlar va tashqi hujumchilarga juda ochiq qiladi.

public final String getHpnotiqApiKey() {
    return "HaJ3FgupAm8RrDJW3MHgT9X7Ft27eVaD";
}

Raqobatchi mahsulotlar bilan solishtirish

Bozorning boshqa ALPR kamera provayderlari, masalan Axis Communications yoki Hikvision, odatda Android Open Source Project (AOSP) ning yangilangan versiyalarini, muntazam xavfsizlik patchlarini va credential'larni dinamik tarzda yaratish mexanizmlarini qo‘llaydi. Ular ham credential'larni kodda qattiq saqlashdan qochish uchun hardware security module (HSM) yoki secure enclave kabi texnologiyalarni joriy etadi.

POST https://hpnotiq.flocksafety.com/api/v3/devices/credentials
x-api-key: HaJ3FgupAm8RrDJW3MHgT9X7Ft27eVaD

macAddress=F46ADD5746FB

Flockning yondashuvi, ya'ni eski Android versiyasini uzoq muddat davomida saqlash va API kalitini kodga joylashtirish, sanoat standartlariga zid bo‘lib, foydalanuvchi ma'lumotlari va jamoat xavfsizligiga tahdid tug‘diradi.

Cheklovlar va ochiq savollar

Ma'lumotlar to‘plamida kamera firmware'ining bir necha bo‘limi (masalan, bootloader) ham mavjud, lekin ularning tahlili hali yakunlanmagan. Quyidagi savollar hali javob kutmoqda:

  • Flock kompaniyasi kelgusida firmware yangilanishlarini qanday rejalashtiradi? Yangi Android versiyasiga migratsiya qilish rejalari bormi?
  • Qattiq kodlangan API kalitini dinamik tarzda yaratish uchun qanday mexanizm joriy etilishi mumkin?
  • Hujumchilar bu kalitni qanday masshtabda ekspluatatsiya qilishlari mumkin – faqat bitta kamera yoki butun tarmoq?

Bu savollar xavfsizlik jamoasi va Flock ishlab chiqaruvchilari o‘rtasida ochiq muloqot talab qiladi.

Kimlarga ta'sir qiladi?

Flock kameralarini o‘rnatgan kompaniyalar, transport operatorlari, logistika markazlari va shahar xavfsizligi bo‘limlari ushbu zaifliklardan bevosita ta'sirlanadi. Zaifliklar orqali hujumchilar video oqimlarini o‘g‘irlash, kamera sozlamalarini o‘zgartirish yoki hatto tarmoq ichidagi boshqa qurilmalarga kirish imkoniyatiga ega bo‘lishi mumkin. Natijada, jamoat xavfsizligi, maxfiy ma'lumotlar va operatsion jarayonlar xavf ostida qoladi.

Kelgusidagi choralar va tavsiyalar

Flock va shunga o‘xshash IoT qurilmalari ishlab chiqaruvchilari uchun bir necha muhim tavsiyalar mavjud:

  • Firmware yangilanishi: Android versiyasini kamida 2022-yilgi LTS (Long‑Term Support) darajasiga ko‘tarish, xavfsizlik patchlarini muntazam qo‘llash.
  • Yadro yangilanishi: Linux 5.x seriyasiga migratsiya, LTS yadroga asoslangan xavfsizlik qo‘llab‑quvvatlashini ta'minlash.
  • Credential boshqaruvi: API kalitlarini kodda qattiq saqlashdan voz kechish, dinamik tokenlar yoki hardware‑based key storage (TPM, Secure Enclave) ishlatish.
  • Vulnerability Disclosure Policy: Xavfsizlik tadqiqotchilariga aniq va tezkor javob berish, topilgan zaifliklarni tezda tuzatish.
  • Penetratsion testlar: Tizimni muntazam ravishda mustaqil xavfsizlik auditlariga o‘tkazish, ayniqsa IoT qurilmalarida.

Ushbu choralar nafaqat Flock kameralarini, balki butun IoT ekotizimini yanada mustahkamlaydi.

Manbalar

DDoSecrets tomonidan e'lon qilingan ma'lumotlar to‘plami bu yerda mavjud. 404 Media va Wired jurnalistlari ham ushbu tahlilni o‘z maqolalarida yoritgan.

Asl manba: micahflee.com

Manba: Hacker News
#Flock #camera #vulnerability #hardcoded credentials #Android
Telegram da muhokama qilish