Krytyczna luka w oprogramowaniu gv-lpc2011 umożliwiająca wykonanie poleceń systemowych
Krytyczna luka w gv-lpc2011 firmware umożliwia zdalne wykonanie poleceń. Sprawdź zalecenia bezpieczeństwa i aktualizacje producenta.
- CVSS
- 9.9 CRITICAL
- EPSS
- 74.7%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- gv-lpc2011 firmware
Co wiadomo
W oprogramowaniu gv-lpc2011/LPC2211 wersji 1.10 wykryto krytyczną lukę typu os command injection w funkcji DdnsSetting.cgi. Atakujący może wykorzystać specjalnie spreparowaną konfigurację DDNS, aby wykonać dowolne polecenia systemowe.
Wpływ biznesowy
Luka ta umożliwia zdalne wykonanie poleceń na urządzeniu, co może prowadzić do przejęcia kontroli nad systemem, wycieku danych lub zakłócenia działania infrastruktury. Operatorzy powinni traktować tę podatność jako wysokie ryzyko dla bezpieczeństwa urządzeń i sieci.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji oprogramowania od producenta GeoVision oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp do interfejsu DDNS, monitorować logi systemowe pod kątem podejrzanych działań oraz stosować zasady minimalizacji ekspozycji urządzeń w sieci.