Krytyczna luka OS command injection w GeoVision GV-I/O Box 4E 2.09
Krytyczna luka OS command injection w GeoVision GV-I/O Box 4E 2.09 umożliwia zdalne wykonanie poleceń. Zalecane szybkie działania zabezpieczające.
- CVSS
- 9.1 CRITICAL
- EPSS
- 74.96%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
W urządzeniu GeoVision GV-I/O Box 4E 2.09 wykryto krytyczne luki typu OS command injection w bibliotece libNetSetObj.so, umożliwiające zdalne wykonanie poleceń przez specjalnie spreparowane pakiety sieciowe. Luka dotyczy funkcji konfigurującej bramę sieciową i jest dostępna przez usługi sieciowe DVRSearch oraz Network.cgi.
Wpływ biznesowy
Eksploatacja tej luki pozwala atakującemu na zdalne wykonanie dowolnych poleceń systemowych na urządzeniu, co może prowadzić do przejęcia kontroli nad infrastrukturą sieciową, zakłócenia działania usług lub wycieku danych. Operatorzy IT powinni traktować tę lukę jako krytyczne zagrożenie, zwłaszcza w środowiskach zdalnego dostępu do urządzeń GeoVision.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji lub łatek od producenta GeoVision dla wersji GV-I/O Box 4E 2.09. W przypadku braku łat, należy ograniczyć dostęp do usług DVRSearch i Network.cgi z sieci zewnętrznych, monitorować logi pod kątem podejrzanych żądań oraz priorytetyzować działania minimalizujące ryzyko wykorzystania tej luki.