اطلاعیهای که آن سرش فروشندهای ندارد
سیسا گذرواژههای سفتکدشده را در دوربینهای CareCam Pro با فریمور ۲۰۲۰ و بوتلودر ۲۰۱۰ منتشر کرده. فروشنده به تلاشهای هماهنگی پاسخ نداد، پس وصلهای نیست — فقط جداسازی.

سیسا در هجدهم شهریور اطلاعیه ICSA-26-251-01 را منتشر کرد که دوربینهای شبکه CareCam Pro را پوشش میدهد، مشخصا مدل ANJIA AJL33PC0801 با رشته فریمور linux_linux_202008261138_svn13796 و بوتلودر U-Boot 2010.06 که در پنجم شهریور ۱۳۹۹ کامپایل شده. آسیبپذیری CVE-2026-85083 استفاده از گذرواژه سفتکدشده است، CWE-798، با امتیاز ۶.۸ در CVSS نگارش ۳.۱ و ۷.۰ در نگارش ۴.۰. بردار حمله فیزیکی است نه از راه دور، اما بهرهبرداری موفق دسترسی ممتاز بوتلودر و تصرف دستگاه را میدهد. فروشنده که دفتر مرکزیاش در چین است به تلاشهای هماهنگی سیسا پاسخ نداد، پس اصلاحی در دسترس نیست؛ کاهشهای توصیهشده جداسازی شبکه، انزوا پشت فایروال، محدود کردن دسترسی اینترنتی و استفاده از ویپیان در جایی است که دسترسی از راه دور لازم است. یابنده اومکار مالی و بخش فهرستشده تاسیسات تجاری است.
جملهای که این اطلاعیه را از بقیه اطلاعیههای این ماه متفاوت میکند این است که کسی آن را اصلاح نخواهد کرد. افشای هماهنگ فروشندهای را فرض میکند که گزارش را دریافت میکند، وصلهای تولید و منتشر میکند؛ وقتی فروشنده پاسخ نمیدهد، فرایند همچنان اطلاعیهای تولید میکند، اما تنها محتوای عملیاش کاری است که مالک دارایی میتواند یکجانبه انجام دهد. این سندی محسوسا متفاوت است، و رایجتر میشود همچنان که جمعیت دستگاههای آسیبدیده از فروشندگان صنعتی با تیم امنیت محصول به سمت سختافزار کالاییای میرود که زیر نامهای متعدد فروخته میشود.
تاریخهای درون رشته فریمور تشخیص سودمندتریاند. بوتلودری که در ۲۰۱۰ کامپایل شده و تصویر فریموری که در اوت ۲۰۲۰ ساخته شده و هنوز عرضه میشود، دستگاهی را توصیف میکند که نرمافزارش یک بار سرهم شد و هرگز بازبینی نشد. هر چیزی که U-Boot سال ۲۰۱۰ و لینوکسی از آن دوره را اجرا میکند، هر آسیبپذیریای را که از آن زمان در آن مولفهها یافته شده حمل میکند — گذرواژه سفتکدشده یافتهای است که اتفاقا گزارش شده، نه گستره مسئله. وضع امنیتی واقعبینانه برای چنین دستگاهی این است که فریمورش مدرکی قابل اتکا نیست.
پیامد عملی برای سایتهای صنعتی و تجاری پرسشی درباره مجموعه دوربینهاست نه درباره این مدل. دوربینها را به جای تیمهای صنعتی یا فناوری اطلاعات، تیمهای تاسیسات یا حراست میخرند، زیر برندی میرسند که فروشنده است نه سازنده، و روی هر شبکهای نصب میشوند که به محل نصب میرسد — مکررا همان شبکهای که به سامانه مدیریت ساختمان یا شبکه کارخانه هم میرسد. اقدام درست این است که بفهمید چه دوربینهایی هستند، روی کدام شبکهاند، آیا میتوانند به بیرون به اینترنت برسند، و آیا فروشنده به هر معنای معناداری هنوز وجود دارد. جایی که پاسخ پرسش آخر منفی است، دستگاه وصلهپذیر نیست و تنها کنترل باقیمانده شبکهای است که در آن نشسته، که تصمیمی طراحی است نه کاری نگهداشتی.