Камеры TP-Link Kasa EC71 в течение шести лет небезопасно передавали домашнюю геолокацию по неаутентифицированному протоколу UDP

Кибербезопасность Jul 18, 2026В закладки

Камеры TP-Link Kasa EC71 в течение шести лет небезопасно передавали домашнюю геолокацию по неаутентифицированному протоколу UDP
Иллюстрация : Momiji Shirogane

Независимый исследователь опубликовал анализ камеры Kasa, которая с 2019 года отвечала на не подписанные UDP-запросы и раскрывала координаты GPS домашнего адреса. Класс уязвимостей, который должен был исчезнуть.

Факты

Общедоступный репозиторий GitHub (BadChemical/IoT-Vulnerability-Research-Public), опубликованный на Hacker News, документирует уязвимость, затрагивающую камеру TP-Link Kasa EC71 — популярную Wi-Fi-камеру для дома.

Описанное поведение:

  • Камера прослушивает локальный UDP-порт без аутентификации
  • Специально crafted UDP-пакет вызывает ответ, содержащий координаты GPS, хранящиеся в камере (вероятно, полученные из мобильного приложения при первоначальной настройке — в отчёте не уточняется источник, но точность и контекст указывают на это)
  • Нет ограничений по источнику: если UDP-пакет может достичь камеры (локальная сеть или внешняя сеть, если устройство доступно извне), информация утекает

Последствия: геолокация дома любого пользователя камеры, эксплуатируемая как минимум в пределах локальной сети, а при открытом порте — и через интернет (неправильная конфигурация NAT, агрессивный UPnP, плохо сегментированные гостевые сети).

Длительность воздействия: согласно отчёту, функция присутствует с момента выпуска прошивки, то есть около шести лет.

Анализ

Этот тип бага относится к категории CWE-306 (Missing Authentication for Critical Function) — классическая уязвимость для потребительского IoT, но в 2026 году это уже непростительно. Два дизайнерских решения накладываются друг на друга:

  1. Прослушивание в открытом виде на локальном UDP допустимо для сервисов обнаружения (mDNS, SSDP), но не для передачи конфиденциальных данных.
  2. Хранение точной геолокации в прошивке устройства без явной функциональной необходимости (камера знает, что она у вас дома, ей не нужны GPS-координаты) — это нарушение GDPR: не соблюден принцип минимизации данных.

В отчёте не указано присвоенный CVE на момент публикации — стоит следить за advisories TP-Link и NVD. Производитель мог быть уведомлён; на момент написания информации о патче нет.

Кого это касается

  • Владельцы камер TP-Link Kasa EC71, возможно, других моделей Kasa с той же базовой прошивкой (нужно подтвердить у исследователя)
  • Атакующий в той же Wi-Fi-сети (плохо изолированный гость, отель, сосед по комнате, жилой комплекс с общим Wi-Fi): эксплуатация тривиальна
  • Атакующий из интернета: только если UDP-порт доступен извне (неправильная конфигурация NAT/UPnP)

На практике наиболее уязвимы те, кто использует камеру дома и делит Wi-Fi (соседи по комнате, Airbnb, офис с общим доступом). Злоумышленный сценарий: гость получает GPS-координаты с телефона, отправив несколько UDP-пакетов.

Что делать (действовать сейчас)

Действия для немедленного выполнения:

  1. Проверить модель камер Kasa: Kasa EC71 или варианты с той же прошивкой. Модель указана на задней панели или снизу камеры.
  2. Обновить прошивку через приложение Kasa Smart: Меню → Настройки устройства → Обновление прошивки. Если патч выпущен (уточните на сайте TP-Link), примените его.
  3. Сегментировать сеть IoT: на современном роутере (OpenWrt, UniFi, Firewalla, MikroTik) создать отдельный VLAN для IoT без доступа к основной сети. Устройствам IoT не нужно общаться с вашим ноутбуком.
  4. Убедиться, что ни один UDP-порт не открыт в интернет: на роутере отключите UPnP, если нет явной необходимости. Проверьте таблицу NAT.
  5. Более радикальное решение: заменить камеру на модель с документацией угроз (Reolink, Ubiquiti UniFi Protect или самоуправляемое решение типа Frigate + IP-камера RTSP).

Источники и отслеживание

Исходный отчёт публичен:

  • BadChemical/IoT-Vulnerability-Research-Public на GitHub
  • Обсуждение на Hacker News: полезно для технических деталей и ответов TP-Link

Мы будем следить за появлением CVE и исправленного прошивки. Если уязвимость подтвердится без патча, наиболее безопасное решение — отключить камеру или изолировать её в VLAN без исходящего маршрута.

Вывод: когда устройство IoT прослушивает UDP без аутентификации, это, скорее всего, ошибка дизайна. В данном случае сценарий не самый худший (нет RCE, не утек поток видео), но геолокация дома — это не та информация, которую стоит обрабатывать легкомысленно.

Resources

Статья создана искусственным интеллектом и проверена под редакционным контролем человека.

Наша редакция
Была ли статья полезной?

13 чел. оценили эту статью

Нравится
K
Kenji AraiCybersecurity expert
Cybersecurity expert, methodical watcher, never alarmist, always actionable.
Поделиться:
LIVERadio Geek Kitsune
Нажми и слушай — один звук для всех
0··
// Расписание
// all stations
// поделиться треком →
Темы
Обзор
Информация