I See You! Как я нашел уязвимости в приложении, сайте и прошивке IP-камеры

I See You! Как я нашел уязвимости в приложении, сайте и прошивке IP-камеры

Для подписчиковВ этом ресерче я хочу рассказать о цепочке уязвимостей, которую я нашел в системах компании — производителя роутеров, камер и модемов. Мы пройдем путь от возможности перебора пользователей на сайте через захват аккаунтов до полного захвата камер через RCE.
Читать далее...
19:00, 03.09.2025
 
Рубрика: «Наука и Технологии»   Поделиться: Поделиться новостью в Facebook Поделиться новостью в Twittere Поделиться новостью в VK Поделиться новостью в Pinterest Поделиться новостью в Reddit

Исследователь нашёл уязвимости в четырёх сайтах Intel, но не получил за это ни грошаИсследователь нашёл уязвимости в четырёх сайтах Intel, но не получил за это ни гроша Исследователь в области кибербезопасности, специалист по обратному проектированию и разработчик приложений под псевдонимом Eaton Z обнаружил несколько уязвимостей на принадлежащих Intel сайтах. Одна из них, получившая название Intel Outside, позволила ему скачать информацию о 270 тыс. сотрудников ко ...

Xiaomi полностью откажется от рекламы в прошивке MIUIXiaomi полностью откажется от рекламы в прошивке MIUI В новой версии прошивки пользователи смогут включить только актуальную рекламу или отключить ее вовсе, сообщил гендиректор MIUI Experience. Навязчивая реклама в прошивке MIUI известна каждому пользователю смартфонов от Xiaomi, и является едва ли не главным объектом всеобщей ненависти. Активной крити ...

АВТОВАЗ устранил баг в прошивке усилителя руля ВестыАВТОВАЗ устранил баг в прошивке усилителя руля Весты АВТОВАЗ проводит сервисную кампанию, которая устранит баг в софте блока управления электроусилителем руля Весты. ...

В прошивке One UI 8.5 обнаружено изображение Galaxy Buds 4  Samsung изменит дизайн своих TWS наушниковВ прошивке One UI 8.5 обнаружено изображение Galaxy Buds 4 — Samsung изменит дизайн своих TWS наушников В утечке прошивки One UI 8.5 обнаружили графические файлы, которые впервые демонстрируют внешний вид будущих Galaxy Buds 4. Судя по иконке с названием list_ic_earbuds_buds4, Samsung готовит обновление дизайна: наушники сохранят стержневую форму, но откажутся от треугольного корпуса, характерного для ...

Баг в прошивке Dell позволял встраивать неубиваемые вирусы и обходить вход в Windows  уязвимы сотни моделейБаг в прошивке Dell позволял встраивать неубиваемые вирусы и обходить вход в Windows — уязвимы сотни моделей Dell исправила уязвимости прошивки ControlVault3, затронувшие более сотни моделей её компьютеров — они позволяли злоумышленникам обходить стандартные механизмы входа в Windows и устанавливать вредоносное ПО, продолжающее работать даже после переустановки системы. Источник изображения: Dell / u ...

Скачивание музыки на сайте mp3uk.netСкачивание музыки на сайте mp3uk.net Самые свежие хиты музыки доступны для скачивания на нашем сайте, а также хиты классической музыки или популярные песни прошлых лет. Вы можете слушать новую музыку современной и зарубежной эстрады в любое удобное время, а также скачать их на любое устройство. Музыка в высоком качестве всегда будет ря ...

В МВД предупредили о мошенниках на сайте знакомствВ МВД предупредили о мошенниках на сайте знакомств В МВД предупредили, что в случае, когда собеседник на сайте знакомств живёт за рубежом и при этом ищет себе спутника в определённом регионе России, есть вероятность, что это мошенник. ...

На сайте ЭКГ-рейтинга появится демографическое менюНа сайте ЭКГ-рейтинга появится "демографическое меню" Там можно будет выбрать фильтр предоставления жилищных программ и перечня других социально важных мер поддержки ...

На сайте аэропорта Геленджика обнулят трафикНа сайте аэропорта Геленджика обнулят трафик На сайте аэропорта Геленджика обнулят трафик С 1 августа МегаФон обнуляет трафик на официальный сайт воздушной гавани Геленджика, которая возобновила свою работу в начале июля. Теперь все абоненты оператора вне зависимости от тарифа и остатка мегабайт получат оперативный доступ к табло прилётов и вы ...

Каталог горящих туров на сайте ПутешествиеКаталог горящих туров на сайте «Путешествие» . Сайт «Путешествие» посвящен теме туризма и отдыха. На нем собраны каталоги и подборки, включая горящие путевки в разные страны и города мира. Проект предоставляет отличные возможности для поиска оптимальных вариантов для поездок, каникул, отпусков и пр. О проекте подробно Это основные направления ...

В МВД рассказали, как вычислить мошенника на сайте знакомствВ МВД рассказали, как вычислить мошенника на сайте знакомств Если собеседник живет за границей, не может встретиться лично и просит денег – скорее всего, это аферист. ...

На сайте Улыбки радуги появился самовывоз за 15 минутНа сайте «Улыбки радуги» появился самовывоз за 15 минут Торговая сеть «Улыбка радуги» запустила сервис самовывоза и при заказе товаров на сайте. Ранее опция была доступна... ...

Пользователи сообщили о сбоях на сайте Почты РоссииПользователи сообщили о сбоях на сайте «Почты России» 29 июля пользователи из разных регионов России пожаловались на проблемы в работе сайта «Почты России». По данным сервиса Downdetector, основное количество жалоб поступило из Москвы, Подмосковья, Санкт-Петербурга, Калининградской области и Карелии. Обновление от 18:30 по Мск: Все сервисы «Почты Росси ...

Покупка скинов для Dota 2 на сайте Avan MarketПокупка скинов для Dota 2 на сайте Avan Market . Dota 2, популярная многопользовательская онлайн-игра в жанре арены, предлагает широкий выбор игровых предметов и скинов, позволяющих игрокам настраивать внешний вид своих героев. Avan Market предоставляет игрокам платформу для покупки и продажи этих косметических предметов по ценам ниже, чем на пл ...

На сайте Федеральной антимонопольной службы произошел сбойНа сайте Федеральной антимонопольной службы произошел сбой Работа официального сайта Федеральной антимонопольной службы России (ФАС) оказалась нарушена. Об этом сообщает РИА Новости. По состоянию на 0:15 мск, доступ к ресурсу fas. gov. ...

РЖД дополнили профиль поездов на сайте фотографиями 90% вагоновРЖД дополнили профиль поездов на сайте фотографиями 90% вагонов Функционал добавили, чтобы пассажиры на стадии выбора билета могли иметь визуальное представление о вагоне ...

Вы доверяете мессенджеру МАХ Опрос на сайте РИА Новый ДеньВы доверяете мессенджеру МАХ? Опрос на сайте РИА «Новый День» Национальный мессенджер МАХ постепенно становится в России безальтернативным средством связи, особенно – в условиях ограничений мобильного интернета и блокировки других аналогичных сервисов. По последним данным, уже порядка 40 млн... ...

Жителей Красноярского края предупредили о фейковом сайте РоспотребнадзораЖителей Красноярского края предупредили о фейковом сайте Роспотребнадзора На просторах интернета выявлен ресурс, выдающий себя за сайт Управления Роспотребнадзора по Красноярскому краю. ...

Непредставленные наушники Galaxy Buds3 FE появились на сайте SamsungНепредставленные наушники Galaxy Buds3 FE появились на сайте Samsung В июне сообщалось, что Samsung работает над двумя новыми моделями доступных беспроводных наушников. ...

Курянин потерял 300 тысяч рублей после знакомства на сайтеКурянин потерял 300 тысяч рублей после знакомства на сайте 27-летний житель Пристенского района стал жертвой мошенников после общения с «девушкой» на сайте знакомств. Переписка быстро перешла в мессенджер, где собеседница предложила пройти тренинг и «начать зарабатывать большие деньги». Молодой человек участвовал в «обучении&ra ...

МВД: мошенники разводят россиян по схеме с регистрацией на сайте МинобороныМВД: мошенники разводят россиян по схеме с «регистрацией» на сайте Минобороны Российским мужчинам стали звонить якобы сотрудники военкоматов, которые убеждают их пройти «регистрацию» на сайте Минобороны, рассказали в МВД. Это очередная схема обмана от телефонных мошенников. Как она работает и чем грозит жертвам — рассказываем далее. Как действует схема обмана с «регистрацией» ...

Пользователи раскрашивают Google Карты на новом сайте WplaceПользователи раскрашивают Google Карты на новом сайте Wplace Сайт Wplace стремительно набирает популярность в интернете. Его основная идея — совместное рисование на единой карте, оформленной в стиле Google Maps. Все изображения создаются коллективно: каждый пользователь добавляет пиксели к общей картине. Концепция напоминает проект r/place, запущенный на плат ...

Богомазу задали правильный вопрос на сайте Александра ЧерноваБогомазу задали правильный вопрос на сайте Александра Чернова В нашем регионе начались локальные проблемы с топливом на заправках, причем причины пока вообще никто не называет, не понятно какие перспективы этой ситуации и к чему готовиться жителям Брянской области. В этой связи сайт Александра Чернова задался абсолютно правильным вопросом, который заключается ...

На сайте Конгресса США пользователи заметили пропажу части КонституцииНа сайте Конгресса США пользователи заметили пропажу части Конституции Библиотека Конгресса США сообщила, что из-за ошибки в ПО с сайта Конституции исчезли некоторые разделы первой статьи документа. Проблему заметили пользователи Сети, специалисты среагировали быстро. Части Конституции были восстановлены через несколько часов после обнаружения ошибки. На сайте появилос ...

МВД РФ: схемы мошенничества на сайте знакомств стали более агрессивнымиМВД РФ: схемы мошенничества на сайте знакомств стали более агрессивными Применяемые мошенниками схемы на сайтах знакомств стали более агрессивными. Об этом 13 октября сообщили в управлении по организации борьбы с противоправным использованием информационно-коммуникационных технологий (УБК) МВД России. В ведомстве рассказали, что мошенники выстраивают со своей жертвой до ...

Обновлен состав статистической налоговой отчетности, размещаемой на сайте ФНСОбновлен состав статистической налоговой отчетности, размещаемой на сайте ФНС Приказ Федеральной налоговой службы от 18 июля 2025 г. № ЕД-7-1/628@ “О внесении изменений в приказ ФНС России от 20.03.2020 N ЕД-7-1/178@ "О размещении управлениями ФНС России по субъектам Российской Федерации отчетных данных по формам статистической налоговой отчетности на официальном сайте ФНС Ро ...

Курганца обманули на 45 тысяч рублей при покупке билетов на сайтеКурганца обманули на 45 тысяч рублей при покупке билетов на сайте Житель Варгашинского округа (Курганская область) потерял более 45 тысяч рублей, пытаясь купить билеты в театр через поддельный интернет-сервис. Мошенники использовали переписку в приложении для знакомств и ссылку на фальшивый сайт. Об этом сообщили в telegram-канале УМВД по Курганской области.Читать ...

На сайте Кремля убрали возможность анонимно пожаловаться на коррупциюНа сайте Кремля убрали возможность анонимно пожаловаться на коррупцию Теперь обращения к президенту по вопросам взяточничества можно направить только через личный кабинет с авторизацией на «Госуслугах». Ранее для этого было достаточно указать адрес электронной почты. Кроме того, в перечне обращений исчезли графы «сообщить о коррупции» и « ...

Бесплатное демо игры Земский собор уже на VK Play и официальном сайтеБесплатное демо игры «Земский собор» уже на VK Play и официальном сайте Российская игровая студия Cyberia Nova («Сайберия Нова») выпустила демо-версию новой игры «Земский собор»: она бесплатно... ...

РЖД запустили автоматическую покупку билетов через лист ожидания на сайтеРЖД запустили автоматическую покупку билетов через «лист ожидания» на сайте Российские железные дороги (РЖД) запустили автоматическую покупку билетов из «листа ожидания», а также сделали его доступным в мобильном приложении, сообщает пресс-служба компании.«Запустили на нашем сайте новый функционал, который позволяет пассажирам автоматически покупать билеты на поезда дальнег ...

На сайте ЦБ России началось голосование по дизайну новой банкноты в 500 рублейНа сайте ЦБ России началось голосование по дизайну новой банкноты в 500 рублей На сайте Центробанка России началось голосование по дизайну новой банкноты номиналом 500 рублей. На обновленной купюре разместят достопримечательности Пятигорска, передает телеканал «Известия». Банкнота сохранит традиционную сиренево-фиолетовую цветовую гамму. Среди изображений для лицевой стороны л ...

С сентября абоненты смогут отказаться от массового обзвона на сайте оператораС сентября абоненты смогут отказаться от массового обзвона на сайте оператора С сентября 2025 года в России вступают в силу новые правила, позволяющие гражданам защититься от нежелательных звонков. Одна из опций предполагает отказ от звонков оператора. ...

Tesla поменяла несколько слов на сайте и избежала многомиллионного штрафаTesla поменяла несколько слов на сайте и избежала многомиллионного штрафа Компания Tesla сумела предотвратить крупные финансовые санкции во Франции, скорректировав текст на своём сайте. Спор касался названия функции автопилота, которая ранее рекламировалась как «полный автопилот», что французские регуляторы сочли вводящим в заблуждение. Им угрожали штрафом в 5 ...

Бесплатное демо игры Земский собор появилось на VK Play и официальном сайтеБесплатное демо игры «Земский собор» появилось на VK Play и официальном сайте Демонстрационная версия новой российской видеоигры «Земский собор» стала доступна для всех пользователей. Об этом сообщили в пресс-службе Cyberia Nova.Читать далее ...

Красноярцы раскрасили карту города пиксельными рисунками на популярном международном сайтеКрасноярцы раскрасили карту города пиксельными рисунками на популярном международном сайте Красноярцы присоединились к мировому интернет-тренду и «раскрасили» карту города пиксельными рисунками на сайте. ...

Виктор Момотов больше не значится на сайте президиума Совета судей РоссииВиктор Момотов больше не значится на сайте президиума Совета судей России Имя экс-судьи Верховного суда России Виктора Момотова больше не отображается на сайте президиума Совета судей РФ. Ранее Виктор Момотов был упомянут на первой строчке президиума на сайте Совета судей как председатель этого органа, теперь его имя исчезло, передает ТАСС.Как писала газета ВЗГЛЯД, предсе ...

Microsoft предлагает до 40 000 долларов за уязвимости в .NETMicrosoft предлагает до 40 000 долларов за уязвимости в .NET Компания Microsoft расширяет программу bug bounty для .NET и увеличивает максимальное вознаграждение до 40 000 долларов за некоторые баги в .NET и ASP.NET Core. ...

Интерактивная карта путешествий появилась на сайте конкурса Дальний Восток  Земля приключенийИнтерактивная карта путешествий появилась на сайте конкурса «Дальний Восток – Земля приключений» На официальном сайте Всероссийского конкурса на лучшее путешествие по Дальнему Востоку и Арктике «Дальний Восток – Земля приключений» путешественникдв.рф появилась интерактивная карта, на которой отображены маршруты путешествий участников первого и второго сезонов конкурса. Карта разработана по пору ...

Спартак заплатит Бешикташу 20,787,27 млн евро за Жедсона. Турецкий клуб опубликовал сумму на сайте«Спартак» заплатит «Бешикташу» 20,78+7,27 млн евро за Жедсона. Турецкий клуб опубликовал сумму на сайте Сегодня « Спартак » объявил о переходе португальского полузащитника из « Бешикташа ». Турецкий клуб сообщил, что гарантированно получит 20 779 220 евро за трансфер игрока. Еще 7 272 729 евро могут быть выплачены в качестве бонусов. В прошлом сезоне Жедсон Фернандеш сыграл 34 матча в чемпионате Турци ...

Белые хакеры проверят на уязвимости СберБизнес (12)Белые хакеры проверят на уязвимости СберБизнес (12+) (12+) Интернет-банк для индивидуальных предпринимателей и юрлиц СберБизнес вошёл в программу Sber Bug Bounty на BI.ZONE Bug Bounty ― платформе по проверке защищённости внешней инфраструктуры с привлечением независимых исследователей. В СберБизнесе представлены услуги и сервисы, которые помогают мало ...

Для RCE-уязвимости в камерах наблюдения LG не будет патчаДля RCE-уязвимости в камерах наблюдения LG не будет патча Камеры наблюдения LG уязвимы для удаленных атак из-за недавно обнаруженной уязвимости. Однако стало известно, что они не получат исправлений. ...

Apple выплатит миллионы за уязвимости в iPhoneApple выплатит миллионы за уязвимости в iPhone Корпорация Apple пообещала выплатить миллионы долларов за обнаруженные уязвимости в работе собственных систем. Об этом сообщает Engadget. Компания обновила свою программу поиска уязвимостей Security Bounty и значительно повысила размер вознаграждения. ...

IT-эксперт Кричевский рассказал об уязвимости OC AndroidIT-эксперт Кричевский рассказал об уязвимости OC Android Специалист посоветовал установить антивирус. IT эксперт Алексей Кричевский, работающий в Академии управления финансами и инвестициями, рассказал об уязвимости OC Android перед вирусами. Специалист пояснил, что из-за широкой распространенности системы, телефоны находятся под большей угрозой хакерског ...

Пользователей OnePlus предупредили об опасной уязвимостиПользователей OnePlus предупредили об опасной уязвимости Специалисты компании Rapid7 обнаружили уязвимость в сервисе телефонии фирменной оболочки OnePlus, которая позволяет установленным приложениям получать доступ к данным SMS без ведома пользователя и без запроса соответствующих разрешений. ...

В США рассказали об уязвимости армии из-за недостатка ракетВ США рассказали об уязвимости армии из-за недостатка ракет Малое количество зенитных ракет для систем противовоздушной (ПВО) и противоракетной обороны (ПРО) THAAD сделает армию США уязвимой в потенциальных конфликтах. ...

Серверы FreePBX находятся под атаками из-за 0-day уязвимостиСерверы FreePBX находятся под атаками из-за 0-day уязвимости Разработчики Sangoma Technologies Corporation предупредили об активно эксплуатируемой 0-day уязвимости FreePBX, которая затрагивает системы с панелью администрирования, открытой для доступа через интернет. ...

Кубарси взял 5-й номер в Барсе в связи с уходом Иньиго. Тер Стеген  без номера на сайте Ла ЛигиКубарси взял 5-й номер в «Барсе» в связи с уходом Иньиго. Тер Стеген – без номера на сайте Ла Лиги Ранее 18-летний футболист играл под 2-м номером, «пятерка» освобождается в связи с предстоящим переходом Иньиго Мартинеса в «Аль-Наср». ...

В 7-Zip исправили две опасные уязвимости  пользователям советуют обновиться до 25.00В 7-Zip исправили две опасные уязвимости — пользователям советуют обновиться до 25.00 В популярном архиваторе 7-Zip обнаружены две уязвимости (CVE-2025-11001 и CVE-2025-11002), которые позволяют злоумышленникам выполнять произвольный код на компьютере жертвы. Ошибка связана с обработкой символьных ссылок внутри ZIP-файлов: специально созданный архив мог записывать данные за пределами ...

Apple предлагает до 2 млн долларов за уязвимости в своих продуктахApple предлагает до 2 млн долларов за уязвимости в своих продуктах Компания Apple анонсировала серьезное обновление и расширение своей программы bug bounty. Производитель удваивает максимальные выплаты багхантерам, добавляет в программу новые категории, а также платит до 2 млн долларов США за сложные цепочки эксплоитов. ...

Microsoft помогла Apple с обнаружением и устранением уязвимостиMicrosoft помогла Apple с обнаружением и устранением уязвимости Microsoft Threat Intelligence обнаружила уязвимость, связанную с функцией Spotlight, которая могла позволить злоумышленникам получить доступ к конфиденциальным данным пользователей. ...

Microsoft рассказала об уязвимости Sploitlight, затрагивающей macOSMicrosoft рассказала об уязвимости Sploitlight, затрагивающей macOS В Microsoft сообщили, что злоумышленники могли использовать недавно исправленную уязвимость обхода Transparency, Consent, and Control (TCC) для кражи конфиденциальной информации пользователей macOS, включая кешированные данные Apple Intelligence. ...

То еще кибериспытание // Белые хакеры протестировали уязвимости IT-системТо еще кибериспытание // «Белые хакеры» протестировали уязвимости IT-систем «Белые хакеры» протестировали защиту российских компаний из ключевых отраслей и с первого раза смогли добраться до критически важных систем в трех случаях из пяти. Наиболее уязвимыми оказались малые предприятия, а торговля и промышленность — в числе самых легко атакуемых отраслей, в отличие от финан ...

Т2 начисляет кешбэк за оформление вклада в приложенииТ2 начисляет кешбэк за оформление вклада в приложении Т2 начисляет кешбэк за оформление вклада в приложении T2, российский оператор мобильной связи, предлагает клиентам получить кешбэк за открытие вклада в приложении компании: 1000 рублей за оформление вклада при активной подписке MiXX, 500 рублей – за вклад без мультиподписки. Начисление производится ...

Новые опции в приложении БКС Мир инвестиций для инвестированияНовые опции в приложении «БКС Мир инвестиций» для инвестирования В мобильном приложении «БКС Мир инвестиций» появился ряд полезных функций, которые позволяют расширить инвестиционные... ...

Почти в половине кода, написанного ИИ, нашли уязвимости и дырыПочти в половине кода, написанного ИИ, нашли уязвимости и дыры Компания Veracode представила отчёт о безопасности ИИ-кода за 2025 год. Выводы экспертов тревожны. Почти 45% решений, созданных языковыми моделями на основе 80 программных задач, содержали уязвимости, многие из которых входят в список OWASP Top 10. То есть речь идёт не о мелких ошибках, а о реальных ...

Pi-hole допустил утечку данных из-за уязвимости в плагине для WordPressPi-hole допустил утечку данных из-за уязвимости в плагине для WordPress Разработчики популярного блокировщика рекламы Pi-hole предупредили, что имена и email-адреса всех, кто жертвовал средства проекту, оказались в открытом доступе из-за бага в плагине GiveWP для WordPress. ...

Microsoft лишила китайские компании доступа к данным об уязвимости ПОMicrosoft лишила китайские компании доступа к данным об уязвимости ПО Корпорация Microsoft лишила китайские компании раннего доступа к данным об уязвимости ПО с точки зрения кибербезопасности, пишет Bloomberg. В пресс-службе Microsoft это подтвердили и заявили, что доступ к соответствующей программе будет ограничен у компаний «из стран, в которых от них требуют сообща ...

Huawei исправила критические уязвимости в патче безопасности для HarmonyOSHuawei исправила критические уязвимости в патче безопасности для HarmonyOS Huawei опубликовала информацию о патче безопасности за октябрь 2025 года для смартфонов на EMUI и HarmonyOS. Обновление устраняет несколько уязвимостей и багов, включая серьезные. ...

Бэкдор PipeMagic снова активен и использует новые уязвимостиБэкдор PipeMagic снова активен и использует новые уязвимости Эксперты «Лаборатории Касперского» и BI.ZONE предупредили об активности бэкдора PipeMagic. «Лаборатория Касперского» отмечает развитие вредоноса и ключевые изменения в тактиках его операторов, а BI.ZONE провела технический анализ уязвимости CVE-2025-29824, которую злоумышленники использовали в атака ...

Может навредить по ошибке: найдены уязвимости ИИ после 1,5 млн атакМожет навредить по ошибке: найдены уязвимости ИИ после 1,5 млн атак Крупный red-teaming турнир, проведённый с марта по апрель 2025 года, выявил серьёзные проблемы с безопасностью у современных искусственных интеллектов (ИИ) — все тестируемые ИИ-агенты провалили хотя бы один из 44 сценариев проверки. Руководитель научной группы «Доверенные и безопасные интеллектуальн ...

ECHOMSK.SPB.RU Поиск в новостях