CVE-2026-12485
GeoVision GV-I/O Box DVRSearch — уязвимости переполнения буфера в команде CMD_IP_SET
- Опубликовано
- 24 июн. 2026 г.
- Обновлено
- 24 июн. 2026 г.
- Назначение CNA
- GV
- Наблюдены доказательства
- 8 авг. 2026 г.
Первичный CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:HНизкий · следующие 30 дней
- Процентиль
- 47,0 %
- Дата модели
- 21 сент. 2026 г.
EPSS – это статистическая оценка, а не достоверность или мера воздействия. Объедините это с CVSS, статусом KEV, воздействием и вашей средой.
Резюме
GV-I/O Box 4E — это умное встраиваемое устройство с 4 входами и 4 релейными выходами, управляемое по Ethernet и RS-485. DVRSearch — служба, работающая по умолчанию на IOBox и ожидающая UDP-сообщения на порту 10001. Любой пользователь сети может отправлять сообщения этой службе и взаимодействовать с ней. При получении UDP-сообщения сервер считывает не более 1460 байт в локальный буфер, а указатель на буфер сохраняется в глобальной переменной: #### Переполнение стека в поле IP Следующий код уязвим к переполнению стека, управляемому атакующим: v3 = strlen(g_network_config->ip_addr); memcpy(&reply_buf[36], g_network_config->ip_addr, v3);
Источники
1- CVE-2026-12485Сканер
CVE-2026-12485
Ответственное использование
Используйте информацию об уязвимостях только в тех системах, которыми вы владеете или имеете право тестировать. Kitploit ссылается на метаданные общедоступных исследований и не хранит код эксплойта или вредоносные полезные данные.