Hikvision — obejití přihlášení (2017)
- Datum: 4. 5. 2017 (bezpečnostní upozornění americké agentury CISA).
- Co se stalo: chyba v ověřování umožnila útočníkovi získat přístup ke kameře bez platného hesla; druhá chyba se týkala hesla uloženého v konfiguračním souboru.
- Co se opravilo: Hikvision vydal aktualizace proti obejití přihlášení u kamer prodávaných autorizovanými distributory. Podle CISA druhá chyba v době vydání upozornění opravená nebyla a kamery z „šedého trhu“ s neoficiálním firmwarem nešlo je vždy aktualizovat.
- Zdroj: CISA ICSA-17-124-01
Hikvision — chyba ve webovém rozhraní (2021–2022)
- Datum: bezpečnostní oznámení výrobce 19. 9. 2021; 10. 1. 2022 ji CISA zařadila mezi aktivně zneužívané chyby.
- Co se stalo: chyba (CVE-2021-36260) umožňovala převzít kontrolu nad kamerou přes síť.
- Co se opravilo: Hikvision vydal opravný firmware v září 2021. Zranitelné zůstaly kamery, jejichž majitelé aktualizaci nenainstalovali.
- Zdroj: Hikvision, bezpečnostní oznámení · CISA, 10. 1. 2022
Dahua — obejití přihlášení (2021, zneužíváno 2024)
- Datum: chyby evidované od roku 2021; 21. 8. 2024 je CISA zařadila mezi aktivně zneužívané chyby.
- Co se stalo: dvě chyby (CVE-2021-33044 a CVE-2021-33045) umožňovaly úplně obejít přihlášení u kamer, rekordérů a interkomů.
- Co se opravilo: o tři roky později byly chyby podle CISA stále zneužívané u zařízení, která nedostala aktualizaci.
- Zdroj: CISA, 21. 8. 2024 · NVD CVE-2021-33044
Jak reagovaly státy (výběr)
Britská vláda 24. 11. 2022 nařídila zastavit nové instalace dotčeného vybavení na citlivých místech a zvážit výměnu stávajícího (Britský parlament). V ČR vydal NÚKIB 3. 9. 2025 varování — regulované subjekty ho musí zohlednit při řízení rizik, plošným zákazem ale není. NÚKIB přitom uvádí, že počet zranitelností čínských kamer je na podobné úrovni jako u západní značky Axis; riziko podle něj plyne hlavně z práva, které na výrobce dosahuje (analýza).
Co si z toho vzít
- Chyby mají všichni. Podle NÚKIB mají čínské kamery zranitelností zhruba tolik jako západní značka Axis. Rozdíl je v tom, jak rychle přijde oprava a jestli se do kamery opravdu dostane.
- Neaktualizovaná kamera je největší riziko. Ve dvou případech výše byla oprava dávno venku, ale kamery zůstaly zranitelné, protože je nikdo neaktualizoval.
- Cloud je pohodlný, ale je to další místo, kde se může něco pokazit. Ptejte se, jestli kamera funguje i bez něj.
- Ptejte se prodejce — pomůže článek „10 otázek, které položte prodejci kamery“.
Za sebe: i náš software může mít chybu. Proto má každá kamera vlastní digitální identitu, přijímá jen naše podepsané aktualizace, aktualizace vydáváme po dobu 5 let od prodeje a chyby nám můžete nahlásit podle postupu na stránce Bezpečnost.
