it.xnews.jp
生成: 2026-07-24 読了 約 3 分 model: claude-haiku-4-5 原文: https://hhh.hn/hanwha-github-token/ raw.md

Hanwha Vision セキュリティカメラのファームウェアに GitHub 管理者トークンが埋め込まれていた

セキュリティ研究者が Hanwha Vision のセキュリティカメラ製品に含まれるファームウェアから、GitHub の管理者トークンを発見した。このトークンは約 30 ファイルに重複して存在し、数百のリポジトリへの管理者権限を有していた。Hanwha は報告後 12 時間以内にトークンを無効化した。

研究者の Matt Brown 氏がファームウェアを抽出・分析したところ、Hanwha Vision のセキュリティカメラのファームウェアに GitHub の管理者トークンが埋め込まれていることが判明した。同氏は fwupgrader バイナリに記述されたハードコードされた AES 鍵を用いてファームウェアを復号化し、Trufflehog を使用してトークンを検出した。

トークン埋め込みの原因

このトークンが約 30 ファイルに重複して存在していたのは、Vite ビルドプロセス中に CI ジョブの環境変数全体が process.env に設定され、その結果ビルド時に CI 環境全体がファイルに書き込まれたためである。「the entirety of the CI job's environment is being written to these files」という状態が生じており、Hanwha は「Hanwha had built some obfuscation into the fwupgrader to hide how they decrypt the actual rootfs」と述べられるように、復号化方法の隠蔽対策は講じていたが、CI 環境の露出は防げていなかった。

スコープと影響

研究者が約 500 のファームウェアをダウンロードして調査したところ、62% の抽出成功率で、その中から 3 つのファームウェアに同一の GitHub トークンが含まれていることが確認された。このトークンは Hanwha の GitHub 組織内の数百のリポジトリに対する管理者権限を持っていた。管理者認可 UI にアクセスするユーザーがこのトークンをネットワーク経由で受け取った可能性が示唆されている。

企業への報告と対応

研究者は Hanwha の公開セキュリティ報告メールアドレスに連絡し、トークンの位置を特定できる最小限の情報を提供した。Hanwha は 12 時間以内に対応し、当該トークンを無効化したと通知した。

留意事項

トークンが実際にネットワーク経由で配信されたのか、単にディスク上に存在していたのかは不明である。また、CI 環境に米国国防総省の IP アドレスが含まれていた事実については、親会社 Hanwha の中央的な CI プラットフォームが sister company の Hanwha Aerospace を含む複数の関連企業で共有されている可能性も指摘されている。

この記事は元記事の事実のみに基づいて自動生成されました。

出典

この記事をシェア