CVE-2021-47727CVE-2021-47727是影响Selea Targa IP OCR-ANPR摄像机的一个高危安全漏洞。该漏洞允许远程攻击者无需任何认证即可访问摄像机的实时视频流。Selea是一家专注于ANPR(自动车牌识别)系统的意大利公司,其Targa系列产品广泛应用于交通监控、停车场管理和安全监控等场景。由于该摄像机存在认证机制缺陷,攻击者可以通过构造特定的HTTP请求直接访问视频流端点(如p1.mjpg或p1.264),无需提供任何用户名或密码即可查看实时监控画面。此漏洞影响摄像机的机密性,可能导致敏感场所的监控画面被非法获取,对使用该设备的组织造成严重的安全风险。攻击者可以利用此漏洞进行间谍活动、收集情报或进一步实施更复杂的攻击。由于该设备通常部署在关键基础设施和敏感场所,未经授权的视频访问可能导致严重的隐私泄露和安全威胁。
该漏洞存在于Selea Targa IP OCR-ANPR摄像机的Web服务器组件中。摄像机的视频流服务(RTP/RTSP和M-JPEG)缺少适当的身份验证机制。攻击者可以通过以下端点直接访问视频流:p1.mjpg(M-JPEG格式)和p1.264(H.264格式)。攻击者只需构造标准的HTTP GET请求到这些端点,服务器便会返回视频流数据,无需任何会话令牌或认证cookie。漏洞的根本原因在于摄像机的固件设计缺陷,开发者可能出于简化部署的考虑省略了认证步骤,但这导致了严重的安全隐患。攻击者通常会使用VLC媒体播放器或专门开发的工具来连接这些视频流。此外,攻击者还可能通过自动化工具批量扫描互联网上的易受攻击设备。一旦连接成功,攻击者可以长时间监控目标场所的活动,录制视频片段用于后续分析或恶意用途。