Flock 车牌摄像头漏洞百出:八年未打补丁的 Android 与硬编码凭据
来源: micahflee.com — 2026-09-16
概述
DDoSecrets 公开了一批在用 Flock 车牌识别摄像头的分区镜像,作者下载后自己动手分析。设备跑的是补丁级别停在 2018 年的 Android 8.1 与 2017 年的 Linux 3.18.71 内核,缺失八年以上安全更新,固件里还留着可以进入 Flock 生产基础设施的凭据。作者据此列出若干按补丁时间点本应早已修好、因此设备很可能仍然中招的公开漏洞。
核心要点
- 摄像头固件基于 Android 8.1,安全补丁级别停留在 2018-06-05,而系统镜像构建于 2025 年 6 月。
- 内核是 2017 年的 Linux 3.18.71,比 3.18 系列终止维护时还落后 69 个版本,过时超过九年。
- CVE-2021-1905(高通 Adreno GPU 释放后使用)可让非特权应用经 GPU 驱动破坏内核内存并完全控制设备。
- CVE-2018-9568「WrongZone」可利用 IPv6 socket 类型混淆从普通程序提权到 root,且已有公开利用代码。
- 固件中包含可直接连入 Flock 线上生产基础设施的凭据,作者强调未经授权使用这些凭据是违法的。
- Flock 回应称未收到漏洞报告、信息不足无法评估,作者回了一句「lol」。
金句
我们解放了野外的硬件、解除了它们的武装,然后对摄像头和配套太阳能设备做逆向工程。
👍 0
👎 0
返回 Lobsters 首页