„`html
Zusammenfassung
Eine unauthentifizierte Buffer Overflow SicherheitslĂĽcke wurde in der Komponente
IEEE8021x_upload.cgi der GeoVision Netzwerkkameras GV-LPC2011 und GV-LPC2211
(Version 1.12 und früher) identifiziert. Die Schwachstelle ermöglicht es einem
remote Angreifer, ĂĽber eine manipulierte Datei-Upload-Anfrage einen Denial of
Service Zustand herbeizufĂĽhren. Die LĂĽcke wurde mit der CVSS-Punktzahl 7.5 als
High-Severity eingestuft.
Betroffene Systeme
- GeoVision GV-LPC2011 Firmware Version 1.12 und frĂĽher
- GeoVision GV-LPC2211 Firmware Version 1.12 und frĂĽher
Technische Details
Die SicherheitslĂĽcke existiert in der CGI-Schnittstelle IEEE8021x_upload.cgi,
die für das Verarbeiten von Multipart-Upload-Anfragen zuständig ist. Das
vulnerable Code-Segment führt keine ausreichende Längenvalidierung bei der
Verarbeitung von Dateiname-Parametern durch. Ein Angreifer kann eine speziell
konstruierte HTTP POST-Anfrage mit ĂĽberlanger Eingabe im Filename-Feld senden.
Dies fĂĽhrt zu einem Stack- oder Heap-Buffer Overflow, wodurch benachbarter
Speicher ĂĽberschrieben wird. Die Memory Corruption resultiert in Speicherschutz-
verletzungen und erzwingt einen Crash des Prozesses, was zu einem Denial of
Service Zustand fĂĽhrt. Eine Authentifizierung ist nicht erforderlich.
Empfohlene Massnahmen
- Geräte-Firmware sollte überprüft und notwendigenfalls isoliert werden
- Netzwerk-Segmentierung implementieren, um Kamera-Zugriff zu beschränken
- WAF-Regeln (Web Application Firewall) zum Filtern verdächtiger Upload-Anfragen
- Permanente Netflow-Überwachung der Geräte durchführen
- Auf Firmware-Updates von GeoVision ĂĽberprĂĽfen und diese priorisiert einspielen
- Zugriff auf die IEEE8021x_upload.cgi Komponente per ACL einschränken
Bewertung
| CVSS Score: | 7.5 (High) |
| Vektor: | Network / Keine Authentifizierung erforderlich |
| Patch: | Nicht verfĂĽgbar |
„`