数码视讯 IPQAM 调制设备默认口令漏洞复现

Wayyt  4小时前

数码视讯 IPQAM 调制设备默认口令漏洞复现

0x00 漏洞概述

IPQAM(IP Quadrature Amplitude Modulation)是一种基于内容分发网络与 HFC(混合光纤同轴电缆网)的视频点播技术,在广电网络中承担 IP 信号到射频信号的调制转换,是有线电视点播、广播业务链路中的关键设备。北京数码视讯科技股份有限公司长期研发此类调制产品,其 IPQAM 设备支持细粒度的自动检测切换机制,不依赖于网管系统,能够为广电运营商提供定制化的备份方案,并配套多级分权管控、全网实时并发率统计分析等监测功能。

本篇分析的漏洞属于默认口令问题:数码视讯 IPQAM 调制设备在出厂状态下携带一组固定的管理员默认口令,若部署后未修改,任何知晓该口令的攻击者都可以直接登录设备管理界面,查看检测信息与告警信息,修改告警设置、卡设置、映射表设置、加扰设置、系统设置等配置,甚至执行重启操作,进而控制整个设备。该问题 CVSS 评分为 6.5,虽然利用方式简单,但设备一旦被控制,广电前端业务将面临长期监控和运营中断的风险。

0x01 影响范围

受影响对象为数码视讯(Sumavision)IPQAM 调制设备的 Web 管理界面。具体判定条件如下:

  • 设备出厂默认管理员口令在部署后未被修改,管理认证仍接受默认凭证;
  • 设备管理口对攻击者可达,特别是将管理界面直接暴露在公网或跨网段可达的部署。

来源信息中未提供明确的具体受影响版本区间,也未关联公开 CVE 编号,因此版本层面的判定应以实测管理界面是否接受默认口令为准。从产品形态看,此类设备普遍部署于广电运营商的前端机房,用于点播业务的 IPQAM 调制输出;凡管理界面可被访问且默认口令未改的设备,无论具体型号批次,均处于风险之中。厂商官网仍在对该系列 IPQAM 产品进行推广,可推测存量部署规模不小,但具体部署数量无公开数据可考,此处不作断言。

0x02 漏洞分析

该设备的 Web 管理界面位于 /asp/main_cn.asp 路径下,从路径名可以看出管理端基于 ASP 动态页面技术构建,采用 HTTP Basic 认证方式保护管理功能。Basic 认证本身并非弱点,问题在于认证所校验的凭证是一组出厂固化的默认口令:管理员用户名 Admin,口令 sumavisionrd。这组凭证在设备出厂时即写入系统,若部署人员在开通业务时沿用默认配置,管理界面就等于对任何知晓该口令的人敞开。

从该漏洞的验证程序逻辑来看,检测方式为:向 /asp/main_cn.asp?Access 路径发起 GET 请求,并在请求头中携带使用默认凭证构造的 Basic 认证字段;若设备返回状态码 200,且响应体中包含管理界面左侧导航所引用的图片资源路径 /Inter_Red_Left.png,即可确认默认口令有效、管理界面可登录。选择该图片路径作为判定特征的原因在于,它是管理界面框架页加载的静态资源,只有认证通过后返回的完整管理页面中才会出现,从而能够与认证失败时的错误页区分开。

值得注意的有两点。其一,登录后可操作的功能面相当宽:检测信息查看、告警信息查看与告警设置修改、卡设置、映射表设置、加扰设置、系统设置修改,以及设备重启,基本覆盖了设备的全部管理能力,攻击者一旦登录即可完全接管设备。其二,加扰设置与映射表设置直接关系到广电前端信号的加扰与分发逻辑,修改这些配置不仅会造成业务异常,还可能被用于长期、隐蔽的监控,这正是影响定性中所强调的「长期监控并且影响用户使用」的来源。

0x03 利用链与请求包

利用链非常短:构造携带默认凭证的认证请求,访问管理入口页面,依据响应特征确认登录成功。整个过程无需任何前置漏洞或暴力枚举。

第一步,确认目标为数码视讯 IPQAM 设备的 Web 管理端。可通过页面特征(页面内容包含 Sumavision Inc 字样、HTTP 响应头 Server 字段为 Sumavision-Webs)识别。假设目标管理端位于 192.0.2.20 的 80 端口(本地复现时可替换为 127.0.0.1 的对应端口)。

第二步,使用默认凭证 Admin / sumavisionrd 构造 Basic 认证头。该凭证的 ba se64 编码为 QWRtaW46c3VtYXZpc2lvbnJk,完整请求包如下:

GET /asp/main_cn.asp?Access HTTP/1.1
Host: 192.0.2.20
Proxy-Connection: keep-alive
Authorization: Basic QWRtaW46c3VtYXZpc2lvbnJk
Upgrade-Insecure-Requests: 1
User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/72.0.3626.121 Safari/537.36
Accept: text/html,application/xhtml+xm l,application/xm l;q=0.9,image/webp,image/apng,*/*;q=0.8
Accept-Encoding: gzip, deflate
Accept-Language: zh-CN,zh;q=0.9

对应命令行复现方式:

curl -i http://192.0.2.20/asp/main_cn.asp?Access -H "Authorization: Basic QWRtaW46c3VtYXZpc2lvbnJk"

第三步,判定结果。若设备返回状态码 200,且响应体 HTML 中包含 /Inter_Red_Left.png 图片路径,说明默认口令通过认证,攻击者已获得管理界面访问权限。验证程序的判定逻辑还同时给出了登录后的可复现访问形式,即以 http://Admin:sumavisionrd@目标地址/asp/main_cn.asp?Access 的 URL 形态直接携带凭证访问管理页。

登录成功后,攻击者即可在管理界面中查看检测信息与告警信息,修改告警设置、卡设置、映射表设置、加扰设置、系统设置,或直接执行重启操作。由于验证程序仅包含上述检测请求,未内置后续配置修改的利用步骤,本节对登录后可执行操作范围的描述依据漏洞说明中的影响定性,具体页面功能以实测界面为准。

0x04 检测与修复建议

检测方面:

1. 排查现网中数码视讯 IPQAM 设备的管理端口暴露面,重点确认是否存在公网或跨网段可访问的管理界面;

2. 依据 0x03 节的请求包对设备进行验证,若携带默认凭证的请求返回状态码 200 且响应体含 /Inter_Red_Left.png,即可确认默认口令未修改;

3. 审查设备的操作日志,确认是否存在利用默认口令登录的异常管理行为。

修复方面:

1. 立即修改默认管理员口令。依据验证程序备注中的加固建议,新口令应包含大小写字母、数字和特殊字符,且位数大于 8 位;结合漏洞说明中的整改建议,口令长度以不小于 12 位为宜;

2. 禁止将管理界面暴露到公网,通过防火墙或 ACL 限制管理端口的访问来源,仅允许可信运维网段访问;

3. 谨慎启用设备提供的高权限功能,限制可执行代码的权限范围,避免攻击者登录后进一步扩大战果;

4. 启用操作日志审计,记录所有管理操作和 API 调用,便于事后追溯;

5. 定期检查用户账户和 API 密钥的使用情况,对长期未使用的账号及时清理。

0x05 参考资料

1. Sumavision IPQAM 产品页:https://www.sumavision.com/video-processing/product-pages/ipqam

2. IPQAM 技术词条(百度百科):https://baike.baidu.com/item/IPQAM/1604886

最新评论

昵称
邮箱
提交评论