新聞

4月27日奇偶科技(GeoVision)發布資安公告,指出影像監控管理軟體系統GV-VMS V20存在資安漏洞CVE-2026-42369、CVE-2026-42370、CVE-2026-7372,影響20.0.2以下的版本,攻擊者只要發送特製的HTTP請求,就有機會在未經身分驗證的情況下,觸發漏洞執行任意程式碼,該公司發布20.1.0版修補。

值得留意的是,雖然上述公告未說明細節,但實際上這些漏洞都相當危險,根據美國國家漏洞資料庫(NVD)5月3日公布的資料,最嚴重的是CVSS風險達到滿分10分的CVE-2026-42369,起因是特定的端點採用自己的身分驗證機制,由於身分驗證的過程未檢查存取邊界,只要解碼後的字串超過緩衝區大小,就有可能造成堆疊溢位。奇偶科技指出,由於攻擊者可完全控制資料的存取,再加上缺乏位址空間配置隨機化(ASLR)的記憶體保護機制,想要利用該漏洞相當容易。

另外兩個漏洞CVE-2026-42370CVE-2026-7372,風險值被評為9.8、9.0,皆為重大等級的資安漏洞,兩者都是WebCam伺服器登入功能存在堆疊溢位漏洞,攻擊者可藉由發送特製HTTP請求而加以利用。