Khóa riêng RSA hard-code đe dọa giả mạo và giải mã trên TP-Link Tapo C500 Wi-Fi Camera

Lưu ý: Dữ liệu này chỉ có tính chất tham khảo, phục vụ nghiên cứu an ninh mạng.CyStack khuyến nghị người dùng không sử dụng các thông tin này nhằm các mục đích bất hợp pháp

Lỗ hổng CVE-2025-1099 là gì?

Lỗ hổng CVE-2025-1099 là lỗ hổng Use of Hard-coded Cryptographic Key ảnh hưởng tới Tapo C500 V1 Wi-Fi Camera (phiên bản bị ảnh hưởng: <=1.1.4) và Tapo C500 V2 Wi-Fi Camera (phiên bản bị ảnh hưởng: <=1.0.2). Lỗ hổng này được xếp hạng ở mức Cao, với điểm CVSS 7. Các nguồn hiện có chưa ghi nhận lỗ hổng này bị khai thác.

Giới thiệu chung

Dữ liệu gốc

Lỗ hổng này tồn tại trong camera Wi-Fi Tapo C500 do một khóa riêng RSA được hard-code được nhúng trong firmware của thiết bị. Kẻ tấn công có quyền truy cập vật lý có thể khai thác lỗ hổng này để lấy các khóa riêng mật mã, sau đó sử dụng chúng để giả mạo danh tính, giải mã dữ liệu và thực hiện các cuộc tấn công man-in-the-middle nhằm vào thiết bị mục tiêu.

Sản phẩm và phạm vi ảnh hưởng

Bản ghi chuẩn hóa đánh dấu trạng thái mặc định của các sản phẩm là unaffected, đồng thời liệt kê rõ các phạm vi bị ảnh hưởng sau:

  • TP-Link Tapo C500 V1 Wi-Fi Camera: phiên bản <=1.1.4 bị ảnh hưởng. CERT-In mô tả cụ thể firmware 1.1.4 Build 240506 Rel.39487n và các bản cũ hơn.
  • TP-Link Tapo C500 V2 Wi-Fi Camera: phiên bản <=1.0.2 bị ảnh hưởng. CERT-In mô tả cụ thể firmware 1.0.2 Build 240605 Rel.32561n và các bản cũ hơn.

Advisory nêu phiên bản mục tiêu là 1.3.2 cho V1 và 1.0.6 cho V2. Các phiên bản mục tiêu này không tự động chứng minh trạng thái của mọi nhánh phát hành hoặc phiên bản song song khác nếu không có bằng chứng riêng.

Chi tiết kỹ thuật

TP-Link Tapo C500 Wi-Fi Camera chứa một khóa riêng RSA được hard-code trong firmware thiết bị, thuộc nhóm lỗi CWE-321, Use of Hard-coded Cryptographic Key. Điều kiện tấn công được xác nhận là phải có quyền truy cập vật lý vào camera; bản ghi cũng cho biết không cần quyền đặc biệt và không cần tương tác của người dùng. Ở mức khái quát, kẻ tấn công có thể lấy khóa riêng mật mã từ firmware hoặc thiết bị, sau đó sử dụng khóa để giả mạo danh tính, giải mã dữ liệu hoặc thực hiện tấn công man-in-the-middle nhằm vào thiết bị mục tiêu. Phương thức trích xuất cụ thể, vị trí lưu khóa, giao thức bị ảnh hưởng và việc khóa có được dùng chung giữa các thiết bị hay không chưa được công bố.

Khả năng khai thác

  • Khả năng tiếp cận: cần quyền truy cập vật lý vào camera; khả năng khai thác từ xa không được xác lập trong bằng chứng hiện có.
  • Xác thực và tương tác: bản ghi cho biết không cần quyền đặc biệt và không cần tương tác của người dùng.
  • Độ phức tạp: được đánh giá là thấp trong bản ghi chuẩn hóa.
  • Trạng thái khai thác: trường public_exploit trong bản ghi là false, và phần enrichment được truy xuất đánh dấu exploitation là none. Điều này không chứng minh rằng không có hoạt động chưa được công bố.

Tác động kỹ thuật

Khóa riêng RSA bị hard-code có thể bị lấy ra khỏi firmware hoặc thiết bị khi kẻ tấn công có quyền truy cập vật lý. Khóa bị lộ có thể cho phép giả mạo danh tính mật mã của thiết bị, giải mã dữ liệu được bảo vệ và can thiệp vào liên lạc theo kiểu man-in-the-middle. Bản ghi đánh giá tác động tiềm tàng ở mức cao đối với tính bí mật, toàn vẹn và khả dụng của camera. Phạm vi ảnh hưởng được mô tả là thiết bị mục tiêu; chưa có bằng chứng cho thấy lỗi mặc nhiên mở rộng sang các hệ thống khác hoặc tạo thành một vụ xâm nhập đã được xác nhận.

Tác động đến tổ chức

Việc lộ khóa riêng của camera có thể làm suy giảm tính tin cậy của danh tính mật mã được thiết bị sử dụng. Các hậu quả được nêu gồm giả mạo, giải mã dữ liệu và can thiệp lưu lượng theo kiểu man-in-the-middle, từ đó có thể ảnh hưởng đến tính bí mật và toàn vẹn của dữ liệu camera. Nguồn thông tin đánh giá tác động ở mức cao trên các mặt bí mật, toàn vẹn và khả dụng, nhưng không mô tả một sự cố gián đoạn, hành động phá hoại hoặc vụ xâm nhập cụ thể đã xảy ra. Ảnh hưởng đến các hệ thống khác ngoài thiết bị mục tiêu chưa được xác lập và sẽ phụ thuộc vào cách tổ chức tin cậy camera cũng như các luồng dữ liệu mà camera bảo vệ.

Cách khắc phục

  1. Nâng cấp TP-Link Tapo C500 V1 lên phiên bản 1.3.2 và TP-Link Tapo C500 V2 lên phiên bản 1.0.6, theo hướng dẫn của CERT-In.
  2. Trước khi cập nhật, xác nhận đúng nhánh phần cứng V1 hoặc V2 và kiểm tra gói firmware tương ứng. Liên kết tải xuống được hiển thị cho V2 trong advisory sử dụng tên tệp có nhãn V1, vì vậy cần xác minh kỹ model và gói cài đặt trước khi triển khai.
  3. Sau khi cập nhật, xác minh lại phiên bản và build firmware trên từng camera, đồng thời lưu bằng chứng triển khai cho các thiết bị đã xử lý.
  4. Nguồn hiện có không mô tả biện pháp giảm thiểu tạm thời riêng biệt. Nếu chưa thể cập nhật, coi thiết bị thuộc phạm vi bị ảnh hưởng là vẫn có rủi ro và hạn chế quyền truy cập vật lý như một biện pháp phòng ngừa, không xem đó là biện pháp khắc phục lỗi.

Cách phát hiện

  1. Kiểm kê các camera TP-Link Tapo C500 đang triển khai và phân biệt đúng nhánh phần cứng V1 hoặc V2.
  2. Thu thập phiên bản và build firmware từ giao diện quản trị hoặc quy trình quản lý thiết bị, sau đó đối chiếu với các phạm vi bị ảnh hưởng và phiên bản cập nhật trong phần affected_summary.
  3. Xác nhận sau cập nhật rằng thiết bị đang chạy đúng firmware dành cho nhánh phần cứng tương ứng; không dùng tên tệp hoặc gói cập nhật của nhánh khác làm bằng chứng an toàn.
  4. Nếu nghi ngờ khóa đã bị lộ, rà soát các dấu hiệu bất thường liên quan đến danh tính thiết bị, xác thực chứng thư, giải mã dữ liệu hoặc can thiệp lưu lượng. Đây là biện pháp rà soát phòng ngừa, không phải các IOC đã được công bố.
  5. Advisory hiện có không nêu log event, đường dẫn tệp hoặc mẫu phát hiện cụ thể. Không thấy bằng chứng giám sát không có cảnh báo là thiết bị an toàn.
Nguồn (10)
Tìm hiểu thêm

Kiểm tra chuyên sâu cùng giải pháp quản lý rủi ro Web toàn diện

Giải pháp CyStack VulnScan liên tục phát hiện tài sản, xác minh lỗ hổng và giúp đội ngũ bảo mật ưu tiên khắc phục cho toàn bộ doanh nghiệp.

Khám phá CyStack VulnScan