Krytyczna luka OS Command Injection w GeoVision GV-I/O Box 4E 2.09
Krytyczna luka OS command injection w GeoVision GV-I/O Box 4E 2.09 umożliwia zdalne wykonanie poleceń systemowych. Zalecane szybkie działania zabezpieczające.
- CVSS
- 9.1 CRITICAL
- EPSS
- 74.81%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
W GeoVision GV-I/O Box 4E 2.09 wykryto krytyczne podatności typu OS command injection w bibliotece libNetSetObj.so, umożliwiające zdalne wykonanie poleceń systemowych poprzez specjalnie spreparowany pakiet sieciowy. Luka dotyczy funkcji konfigurującej adres IP, która nie sanitizuje danych wejściowych.
Wpływ biznesowy
Atakujący może zdalnie wykonać dowolne polecenia systemowe na urządzeniu, co może prowadzić do przejęcia kontroli nad systemem, zakłócenia działania usług sieciowych oraz potencjalnego dostępu do poufnych danych. Operatorzy infrastruktury powinni traktować tę lukę jako krytyczną ze względu na wysokie ryzyko naruszenia bezpieczeństwa.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji lub poprawek od producenta GeoVision. W międzyczasie ograniczyć dostęp do usług sieciowych DVRSearch i Network.cgi tylko do zaufanych sieci, monitorować logi pod kątem podejrzanej aktywności oraz stosować mechanizmy zapobiegania wstrzyknięciu poleceń. Priorytetowo traktować wdrożenie zabezpieczeń i segmentację sieci.