כמה דגמים של מצלמות רשת מתוצרת D-Link סובלים מחולשה שמאפשרת לתוקף לקבל את סיסמת המנהל של המצלמה בלי שום הזדהות מוקדמת. די בפנייה אחת לכתובת פנימית במצלמה כדי שזו תחזיר את פרטי הכניסה. הציון שקיבלה החולשה הוא 7.5 מתוך 10, והיא מנוצלת בפועל.
מה החולשה?
מצלמת רשת היא בעצם מחשב קטן עם ממשק ניהול שאליו נכנסים מהדפדפן. בתוך הממשק הזה יש כתובת שירות אחת, endpoint בשם config/getuser, שאמורה להיות זמינה רק אחרי התחברות. אבל בדגמים הפגיעים היא עונה לכל מי שפונה אליה, בלי לבדוק אם הפונה מזוהה.
התוצאה פשוטה: תוקף שיודע לפנות לכתובת הזו מקבל בחזרה את סיסמת המנהל של המצלמה. משם הוא יכול להיכנס לממשק הניהול כמנהל לכל דבר, לצפות בשידור, לשנות הגדרות או לכבות את המצלמה. אם המצלמה חשופה לאינטרנט, כל תוקף ברשת יכול לעשות זאת מרחוק, בלי לדעת עליה דבר מראש.
מי מושפע?
החולשה נוגעת לדגם DCS-2530L בגרסאות קושחה לפני 1.06.01 Hotfix ולדגם DCS-2670L עד גרסה 2.02, וכן לסדרות המצלמות המקצועיות DCS-4600 ו-DCS-4700. אלה מצלמות אבטחה ביתיות ועסקיות נפוצות, ובישראל יש לא מעט מהן בבתים, בחנויות ובמשרדים קטנים.
הסיכון גדל מאוד אם המצלמה נגישה מהאינטרנט, למשל דרך הגדרה שמאפשרת לצפות בה מהטלפון מחוץ לבית. מצלמה כזו חשופה לכל תוקף ברשת, לא רק למי שכבר נמצא באותה רשת ביתית.
האם מנוצלת בפועל?
כן. באוגוסט 2025 הכניסה סוכנות הסייבר האמריקאית CISA את החולשה לקטלוג ה-KEV שלה, רשימת החולשות שידוע שתוקפים מנצלים בשטח. מצלמות רשת פרוצות הן יעד מבוקש לרשתות של מכשירים נגועים, כי הן מחוברות תמיד לחשמל ולרשת ולרוב אף אחד לא בודק אותן.
מה עושים?
היצרן פרסם עדכוני קושחה (firmware) לדגמים הפגיעים בהודעת התמיכה SAP10180. היכנסו לממשק הניהול של המצלמה, בדקו את מספר גרסת הקושחה הנוכחית, והשוו אותו לגרסה המתוקנת של הדגם שלכם: 1.06.01 Hotfix ומעלה ל-DCS-2530L, 2.03.00 ומעלה ל-DCS-2670L, ובהתאמה לדגמים האחרים ברשימה. את הקושחה מורידים מאתר התמיכה של D-Link ומתקינים דרך ממשק הניהול.
עד שתעדכנו, ואם אין עדיין קושחה מתוקנת לדגם שלכם, נתקו את המצלמה מגישה ישירה לאינטרנט. ודאו שהיא לא ממופה החוצה בנתב, וחברו אליה מרחוק רק דרך חיבור מאובטח. מצלמה ישנה שכבר אינה מקבלת עדכונים בכלל עדיף להחליף בדגם נתמך.