„`html
Zusammenfassung
Die Schwachstelle CVE-2026-57875 ist eine unauthentifizierte NULL-Pointer-Dereference-Anfälligkeit in der HTTP-Request-Parsing-Logik mehrerer CGI-Komponenten der GeoVision Netzwerkkameras GV-LPC2011 und GV-LPC2211 in Version 1.12 und älter. Ein entfernter Angreifer kann durch einen manipulierten HTTP-Request einen Denial-of-Service-Zustand herbeiführen und damit den betroffenen Prozess zum Absturz bringen.
Betroffene Systeme
Die folgende Hardware ist vulnerabel:
- GeoVision GV-LPC2011 (Version 1.12 und älter)
- GeoVision GV-LPC2211 (Version 1.12 und älter)
Beide Geräte werden typischerweise als IP-basierte Überwachungskameras in Netzwerkinfrastrukturen eingesetzt.
Technische Details
Die Schwachstelle liegt in der unzureichenden Validierung von HTTP-Request-Metadaten vor deren Verwendung in den CGI-Komponenten. Spezifisch können erforderliche HTTP-Header oder deren Inhalte fehlen oder ungültig sein, ohne dass eine entsprechende Überprüfung stattfindet. Dies führt zu einer NULL-Pointer-Dereference, wenn der Code versucht, auf nicht initialisierten Speicher zuzugreifen.
Der Angriffsvektor ist netzwerkgestützt und erfordert keine Authentifizierung. Ein Angreifer im selben Netzwerk oder mit direktem Zugriff auf die Kamera kann eine speziell konstruierte HTTP-Anfrage senden, um die Absturzproblematik auszulösen. Dies führt zur Prozessbeendigung und damit zur Nichterreichbarkeit der Überwachungsfunktion.
Empfohlene Massnahmen
- Firmware-Updates durchführen, sobald GeoVision Patches bereitstellt
- Netzwerkzugriffsschutz implementieren: Kameraports (typisch 80, 443, 8080) nur auf vertrauenswürdige IP-Adressen beschränken
- Netzwerküberwachung aktivieren für anomale HTTP-Requests
- Regelmäßige Sicherheits-Scanner auf CGI-Anfälligkeit durchführen
Bewertung
Mit einem CVSS-Score von 7.5 (High) stellt diese Schwachstelle ein erhebliches Sicherheitsrisiko dar. Die Kombination aus fehlender Authentifizierung und einfacher Exploitierbarkeit macht ein promptes Handeln erforderlich. Besonders kritisch ist die fehlende Patch-Verfügbarkeit derzeit.
„`