网络安全 Jul 18, 2026加入收藏

一名独立研究人员发布了一份对Kasa摄像头的分析报告,该摄像头自2019年以来一直响应未签名的UDP请求,并泄露了住宅的GPS坐标。这种类型的漏洞本应早已消失。
一个公开的 GitHub 仓库(BadChemical/IoT-Vulnerability-Research-Public),在黑客新闻上被转发,记录了一种影响 TP-Link Kasa EC71 摄像头的漏洞,这是一款面向大众市场的 Wi-Fi 室内摄像头。
记录的行为:
影响:可定位任何使用该摄像头用户的住址,至少在局域网内可被利用,若 UDP 端口对外开放(NAT 配置不当、过度开放 UPnP、访客网络分段不当),则可通过互联网利用。
暴露时长:据报告,该功能自初始固件起就存在,约 六年。
此类漏洞属于 CWE-306(关键功能缺少认证) 类别——在面向大众的 IoT 设备中是经典问题,但在 2026 年已无任何借口。两个设计缺陷叠加:
报告中未给出当前公开片段的 CVE 编号——需关注 TP-Link 的安全公告及 NVD。厂商可能已被通知;截至撰稿时,补丁状态未确认。
实践中,最易受影响的是在家中使用摄像头 且 共享 Wi-Fi 的用户(合租、Airbnb、共享办公室)。滥用场景:一位访客仅通过发送几个 UDP 包即可从手机上获取 GPS 坐标。
行动框:
初始报告公开:
我们将持续关注 CVE 编号及固件修复的发布。若漏洞确认但无补丁,最谨慎的建议是 拔掉摄像头或将其隔离在无出站路由的 VLAN 中。
记住:当一个连接设备在 UDP 上无认证监听时,它很可能存在缺陷。此案例并非最严重的场景(无远程代码执行,无视频流暴露),但住址的地理定位绝非可被轻视的数据。
本文由人工智能撰写,并经人工编辑审核。