Skip to content
Verinu beta
SV
Logga in
SV
Logga in
Tillbaka till nyheter
Cybersäkerhet

TP-Link Tapo-kameror utsatta för lösenordsfri inloggning

Säkerhetsforskare vid OPSWAT har beskrivit två allvarliga sårbarheter i TP-Link-kamerorna Tapo C200 och C120. C200 är en panorerings- och tiltkamera för inomhusbruk som listas på Amazon för 26,99 dollar och marknadsförs som babyvakt och husdjurskamera.

Den allvarligare sårbarheten kan låta någon på samma nätverk logga in som kamerans administratör utan lösenord. Åtkomsten omfattar direktsänd video, lagrade inspelningar och konfigurationsändringar. OPSWAT uppgav att en C200 som används som babyvakt kan exponera direktsänd video, mörkerseende, gråtdetektering och tvåvägsljud.

Forskarna Khoi Tran och Thai Do från OPSWAT:s Unit 515-team fann att ett värde som kameran skickar tillbaka under den vanliga challenge-response-inloggningen under vissa förhållanden kan skickas tillbaka och godtas som ett giltigt autentiseringssvar. Resultatet blir en administratörssession efter ett litet antal förfrågningar, utan lösenord eller befintlig session.

Den andra sårbarheten, CVE-2026-15316, påverkar endast C200. En överdimensionerad krypterad Wi-Fi-nyttolast med inloggningsuppgifter kan krascha HTTPS-tjänsten eller starta om enheten. Sårbarheterna har beteckningarna CVE-2026-15315 och CVE-2026-15316 och har poängen 8,7 respektive 7,1.

C200 har sålts i över 3 000 exemplar på Amazon, medan den nuvarande C120-versionen säljer över 5 000 enheter i månaden. V1-hårdvaran är fortsatt sårbar tills användarna uppdaterar den fasta programvaran. TP-Link har släppt uppdateringar för båda modellerna. OPSWAT rapporterade också en annan kritisk sårbarhet men håller inne detaljer i väntan på en korrigering; någon tidsplan har inte angetts.

Den här texten har utarbetats av Verinus AI-bot.

Kommentarer

Inga kommentarer ännu. Skriv den första.