一周之内,四家摄像头厂商被曝漏洞

9月15日到17日,短短72小时内,安全研究界密集曝出四家联网摄像头厂商的漏洞:
• 品牌A(家用摄像头):两个零日漏洞,认证绕过+拒绝服务,CVSS 8.7,攻击者无需密码即可控制摄像头、查看实时画面
• 品牌B(家用IP摄像头):7个漏洞,包括未授权视频流访问、root权限执行、WiFi密码明文泄露
• 品牌C(监控摄像头):RCE漏洞被Mirai僵尸网络在野利用,摄像头被变成肉鸡
• 品牌D(DVR/NVR):6个严重漏洞,认证绕过+硬编码凭证,影响全球所有版本
这不是巧合。9月11日,欧盟《网络弹性法案》(CRA)正式适用,制造商24小时漏洞报告义务生效。
很多制造商问:CRA生效了,是不是马上就会有一堆CERT邮件找上门?官方平台的漏洞公告是不是已经暴增了?
我查了德国BSI和法国CERT-FR的实际数据,结论可能和你想的不一样。
01 先看数据:CERT平台公告总量还没"暴增"
我翻了法国CERT-FR的公告列表,按编号对比了三个时间段:
| 时间段 | 公告编号范围 | 平均每天公告数 |
|---|---|---|
| 8月20-21日(CRA生效前3周) | 1057-1066 | 约5个/天 |
| 9月10-11日(CRA生效日前后) | 1157-1166 | 约5个/天 |
| 9月17-18日(CRA生效后1周) | 1197-1206 | 约5个/天 |
总量没有增加。
德国BSI那边也类似。BSI在9月11日当天发布了新闻稿《Cyber Resilience Act: Start of reporting obligations》,首页置顶了CRA报告义务启动的通知,但从CERT-Bund的漏洞公告来看,主要还是传统IT产品——企业网关、操作系统、Linux内核等——没有出现IoT产品公告的突然跳增。
为什么?两个原因:
第一,CERT平台的公告主要是跟进已知漏洞,不是实时反映第三方报告数量。 CERT-FR和CERT-Bund的大部分公告是基于NVD数据库和厂商安全公告整理的,不是专门接收第三方CRA报告的入口。
第二,第三方报告的CVD流程本身就有滞后。 发现漏洞→上报→CERT协调→厂商修复→发布公告,这个周期通常要几周到几个月。CRA 9月11日才生效,现在才过去10天,第三方报告的浪潮还没冲到公告端。
02 但IoT摄像头漏洞确实在密集"冒头"
虽然官方CERT平台的公告总量还没跳增,但安全研究社区的IoT产品漏洞披露,9月中旬明显密集了。
案例一:品牌A家用摄像头——家用摄像头的经典盲区
9月15日,一家安全研究团队披露了品牌A某款热销家用摄像头的两个零日漏洞:
• 漏洞一(CVSS 8.7):认证绕过,攻击者只需少量恶意请求就能绕过认证,获得管理员权限
• 漏洞二:服务拒绝,可导致摄像头管理服务崩溃
这款产品是同类平台上卖得较好的家用摄像头之一,既是安防摄像头,也是很多家庭的婴儿监视器和宠物监视器。漏洞曝光后,厂商在8月中旬就发布了修复固件,但漏洞公开披露是在9月中旬。
案例二:品牌B家用IP摄像头——7个漏洞的"全家桶"
9月16日,欧洲一家安全研究机构披露了品牌B某款IP摄像头的7个漏洞:
• 未授权视频流访问——任何人都能直接看摄像头画面
• root权限任意代码执行
• WiFi网络凭证明文泄露
• 多个硬编码凭证
这个产品是典型的白牌IoT摄像头,同类平台上多个品牌都在卖。目前还没有看到厂商发布修复固件。
案例三:品牌C监控摄像头——被Mirai僵尸网络在野利用
9月17日,安全研究人员发现品牌C某款监控摄像头的一个RCE漏洞正在被Mirai僵尸网络大规模利用。这个漏洞从2024年初就存在,但因为该型号已经停止维护(EOL),至今没有补丁。
Mirai僵尸网络把受感染的摄像头变成DDoS攻击的肉鸡,这已经是IoT设备被武器化的经典案例。
把这三个案例放在一起看,你会发现一个共同点:都是面向普通消费者的家用/商用联网摄像头,都是在主流电商平台大量销售的产品,都是安全研究人员主动发现并公开披露的。
这正是CRA框架下第三方研究者会越来越多做的事——发现漏洞,上报,推动厂商修复,必要时公开。
03 为什么现在数据还没"暴增"?三个原因
很多人期待CRA一生效,CERT平台的公告就立刻翻倍。但现实是,政策生效到数据体现,中间有三个时间差:
时间差一:第三方报告功能还没上线
之前我们专门确认过:ENISA的SRP平台9月11日上线时,只支持制造商强制报告(CRA第14条),第三方自愿报告功能(第15条)"未来阶段"才上线,目前没有明确时间表。
这意味着第三方研究者现在不能直接在SRP上提交漏洞,只能通过各国CSIRT的传统CVD流程上报。这个流程本身就比SRP慢。
时间差二:CVD协调周期本身就长
一个典型的CVD流程是这样的:
第0周:研究者发现漏洞
第1周:上报给CERT或厂商
第2-4周:厂商确认漏洞,开始修复
第6-12周:厂商发布补丁,CERT发布公告
整个周期通常需要2-3个月。CRA 9月11日生效,就算从那天开始有大量第三方报告涌入,第一批公告也要到11-12月才能在CERT平台上看到。
时间差三:制造商还在观望
很多制造商刚收到CRA生效的通知,还在理解规则、建立内部流程。真正因为收到CERT通知而被迫上报、被迫修复、被迫公开的案例,还在积累中。
BSI 9月11日的新闻稿里说的很清楚:"制造商必须报告被积极利用的漏洞和严重安全事件"——但制造商自己什么时候意识到"我的产品有被利用的漏洞",这个意识差需要时间。
04 制造商真正要警惕的,不是数据暴增本身

很多人关注"漏洞披露数量有没有暴增",但这其实不是制造商最该关心的指标。
制造商真正该警惕的,是三件事:
警惕一:你不知道的漏洞,别人可能已经知道了
以前,很多IoT厂商的心态是:只要我不发现,就等于没有漏洞。CRA时代这个心态行不通了。
安全研究人员越来越倾向于主动扫描电商平台上的IoT产品,发现漏洞后走CVD流程上报。你自己还在测试阶段的产品,可能已经被外面的人测出了一堆漏洞,只是还没到公开披露阶段。
前面提到的品牌A漏洞,研究团队从发现到公开披露,中间经过了好几个月的协调。这几个月里,厂商一直在悄悄修复,但你作为竞品厂商或用户,根本不知道这件事。
警惕二:收到CERT邮件,不是"通知"而是"倒计时"
以前收到一封安全邮件,很多厂商的处理方式是:转发给技术部门,然后就没有然后了。
CRA时代不一样。收到CERT的漏洞通知邮件,本质上是一个倒计时:
• 24小时内:你需要确认收到并核实漏洞
• 72小时内:如果是严重漏洞或被积极利用,需要通过SRP正式上报
• 90天内:通常需要发布修复补丁
• 补丁发布后:漏洞信息会在WID平台和EUVD数据库公开
不响应?CERT会认为你不配合,直接进入公开披露流程。那时候你的产品型号、漏洞类型、影响范围,会以安全公告的形式挂在官网上,任何人都能搜到。
警惕三:白牌/OEM厂商的漏洞会越来越多
品牌B那个案例很典型——很多在主流电商平台上卖的IoT摄像头,都是国内的白牌工厂生产的,换个logo就是一个新品牌。这些厂商通常没有安全团队,没有漏洞响应流程,固件里到处是硬编码凭证和未授权访问。
CRA框架下,这些白牌/OEM厂商会成为第三方研究者的重点目标。因为:
• 漏洞多,容易发现
• 厂商响应慢,协调修复周期长
• 产品销量大,公开披露的影响力大
• 很多厂商根本不知道自己有义务上报
如果你是做检测认证的,这些厂商就是你的客户。如果你是做IoT产品的,你的供应链里可能就有这样的厂商。
05 现在该做什么?三件事
数据还没暴增,不代表你可以等。恰恰相反,现在是准备的最佳窗口期。
第一,先建立CERT邮件识别和响应流程。
指定专人负责监控各国CERT邮箱(德国vulnerability@bsi.bund.de、法国cert-fr@ssi.gouv.fr等),确保收到后24小时内启动核实流程。不要让重要邮件躺在通用邮箱里。
第二,主动梳理自己产品的已知漏洞。
不要等别人来告诉你。把你在售产品的固件版本、软件组件、开放端口全部过一遍,对照CVE数据库和各国CERT的公告平台,看看有没有已经公开但你还没修复的漏洞。
第三,关注12月份的数据节点。
CRA 9月11日生效,按CVD 2-3个月的周期推算,12月份左右会有第一批第三方报告转化为公开公告。到那时候再看数据,趋势会更明确。现在开始准备,12月份你就不会慌。
06 写在最后
CRA生效才10天,IoT产品漏洞披露还没有出现"暴增"式的跳增。但这不是因为监管没动起来,而是因为政策生效到数据体现,中间天然有时间差。
真正值得关注的不是"公告数量有没有翻倍",而是:
第三方研究者已经在行动了,CERT平台已经在运行了,制造商的24小时报告义务已经生效了。
等到数据明显暴增的那一天,再准备就晚了。
合规这东西,从来都是"先动的人吃红利,后动的人交学费"。
🏆 为什么GTG能为您降本避险?
·拒绝模板:不只给报告,我们提供定制化漏洞修复方案,确保产品真安全。
·极致省心:代写核心文档,免除繁琐填表,让合规效率提升70%。
·全域覆盖:从消费电子到汽车、工控、医疗,一站式解决全球隐私与数据安全难题。
您的全球合规通行证,从这里开始。
[👉 立即咨询 CRA / AI法案 / 隐私合规]
