آسیبپذیری CVE-2026-42369 یک نقص بحرانی از نوع Stack Overflow در قابلیت WebCam Server نرمافزار GeoVision GV-VMS V20 است. GV-VMS یک سامانه مدیریت ویدئو برای دریافت و مدیریت تصویر دوربینهای نظارتی است و قابلیت WebCam Server امکان دسترسی راهدور به نمایش زنده و ویدئوهای ضبطشده از طریق مرورگر وب را فراهم میکند.
این آسیبپذیری در مکانیزم احراز هویت endpoint مربوط به `gvapi` رخ میدهد. در این بخش، رشته Base64 رمزگشاییشده بدون کنترل مناسب اندازه در یک متغیر stack کپی میشود و در صورت ارسال درخواست HTTP دستکاریشده، مهاجم میتواند باعث سرریز بافر شود. طبق اطلاعات منتشرشده، نبود ASLR در WebCam Server بهرهبرداری را سادهتر کرده و موفقیت حمله میتواند به اجرای کد با سطح دسترسی SYSTEM روی سامانه میزبان منجر شود.
محصولات تحت تأثیر
-
GeoVision GV-VMS V20 نسخه 20/0/2
این آسیبپذیری زمانی اهمیت بیشتری دارد که قابلیت WebCam Server فعال باشد و امکان دسترسی شبکهای یا اینترنتی به رابط وب سامانه وجود داشته باشد. GV-VMS در محیطهای نظارت تصویری و سازمانی استفاده میشود و WebCam Server برای دسترسی از راه دور از طریق مرورگر، موبایل و Remote ViewLog کاربرد دارد.
توصیههای امنیتی
با توجه به شدت بحرانی آسیبپذیری و امکان اجرای کد از راه دور، سازمانهایی که از GeoVision GV-VMS V20 استفاده میکنند باید وضعیت نسخه نرمافزار و فعال بودن WebCam Server را بررسی کنند.
در صورت استفاده از نسخه آسیبپذیر، توصیه میشود نرمافزار از صفحه رسمی دانلود GeoVision به آخرین نسخه موجود بهروزرسانی شود، دسترسی عمومی به WebCam Server محدود گردد و تا زمان اعمال اصلاحیه، دسترسی به این سرویس فقط از طریق شبکه داخلی یا VPN مجاز باشد. همچنین بررسی لاگهای HTTP و درخواستهای مشکوک به endpointهای مربوط به `gvapi` پیشنهاد میشود.
منبع خبر
https://www.cve.org/CVERecord?id=CVE-2026-42369
- 5
