
Defensives Vulnerability-Research-Projekt, das verwundbare und gepatchte Grandstream-GXP1600-Firmware für CVE-2026-2329 vergleicht, unter Verwendung von SquashFS-Extraktion, Ghidra-Reverse-Engineering und ARM-ELF-Tracing, um die Behebung des Herstellers zu dokumentieren – ohne weaponized ex
Defensives Static-Analysis-Projekt, das die Grandstream-GXP1600-Firmware 1.0.7.79 (verwundbar) und 1.0.7.81 (gepatcht) vergleicht, um zu verstehen, wie der Hersteller den mit CVE-2026-2329 verbundenen Request-Parsing-Fehler behoben hat.
Dieses Repository demonstriert einen reproduzierbaren Vulnerability-Research-Workflow: Beweise sichern, eingebettete Firmware extrahieren, einen Ziel-Dienst lokalisieren, einen exponierten API-Pfad nachverfolgen, verwundbare und gepatchte Implementierungen vergleichen und die Sicherheitsauswirkungen dokumentieren, ohne einen Exploit zu entwickeln oder zu bewaffnen.
Die Analyse konzentrierte sich auf die gs_web-Webdienst-Binärdatei und den Request-Pfad .
/cgi-bin/api.values.getIn Firmware 1.0.7.79 identifizierte die statische Analyse eine Request-Token-Parsing-Routine, die einen festen lokalen Stack-Puffer (char acStack_68[68]) verwendet und vom Request kontrollierte Token-Daten ohne erkennbare Obergrenzenprüfung vor dem Schreiben kopiert.
In Firmware 1.0.7.81 behandelt die entsprechende Logik den Request anders: Sie validiert den Request-Zeiger, berechnet die Request-Länge, allokiert einen Heap-Puffer in der Größe von strlen(request) + 1, kopiert den Request und tokenisiert die Heap-Kopie an Ort und Stelle. Dadurch wird die Stack-Puffer-Kopie fester Größe aus dem beobachteten Parsing-Pfad entfernt, was mit einer Behebung der unsicheren Request-Behandlung vereinbar ist.
Für eine schnelle, für Recruiter und Analysten geeignete Ansicht des Befunds siehe Visueller Patch-Vergleich. Er enthält drei bereinigte rekonstruierte Diagramme, die Folgendes abdecken:
Die Abbildungen sind ausdrücklich als Rekonstruktionen anhand aufgezeichneter Ghidra-Analyseprotokolle gekennzeichnet und nicht als Screenshots der Ghidra-Oberfläche.
grandstream-cve-2026-2329-analysis/
├── README.md
├── LICENSE
├── .gitignore
├── docs/
│ ├── methodology.md
│ ├── findings.md
│ ├── visual-analysis.md
│ └── limitations.md
├── scripts/
│ ├── firmware_header_parser.py
│ └── extraction_reference.sh
├── hashes/
│ └── analyzed-files.sha256
└── screenshots/
└── README.md
Die analysierten gs_web-Samples wurden per SHA-256 nachverfolgt:
| Firmware | Rolle | SHA-256 |
|---|---|---|
| 1.0.7.79 | Verwundbar | 29dd365affbc9aaa3a1f8833edda8a41a03813692004f890830fc5bbdf324dab |
| 1.0.7.81 | Gepatcht | 0cac4c54426db16d9f738a0c0b4715c600754f0f17430a6330ab8421310a8942 |
Die Firmware-Images des Herstellers und extrahierten Binärdateien sind nicht in diesem Repository enthalten.
gs_web-Binärdatei lokalisieren.api.values.get und Cross-References verwenden, um die zugehörige Request-Handling-Logik zu lokalisieren.Siehe docs/methodology.md für weitere Details.
Dieses Repository ist für autorisierte defensive Sicherheitsforschung, Schwachstellenanalyse, Ausbildung und reproduzierbare technische Dokumentation bestimmt. Es enthält keine Exploit-Codes, waffenfähige Payloads, Hersteller-Firmware, Zugangsdaten oder Anweisungen für unbefugten Zugriff.
Das Projekt ist eine statische Patch-Vergleichsanalyse. Dynamische Ausnutzung, Tests an Live-Geräten und die Validierung der Ausnutzbarkeit lagen außerhalb des abgeschlossenen Projektumfangs. Siehe docs/limitations.md.
Vivian Onyinye Uba
Cybersicherheit | Bedrohungserkennung | Schwachstellenforschung | OT/ICS-Sicherheit