CVE-2026-7161

An insufficient encryption vulnerability exists in the Device Authentication functionality of GeoVision GV-IP Device Utility 9.0.5. Listening to broadcast pa…

criticalEPSS 0.2 %

Beschreibung

Ein Schwachstellen-Text beschreibt eine unzureichende Verschlüsselungsschwachstelle in der Geräteauthentifizierungsfunktionalität von GeoVision GV-IP Device Utility 9.0.5. Das Abhören von Broadcast-Paketen kann zu einem Leck von Anmeldeinformationen führen. Ein Angreifer kann Broadcast-Nachrichten abhören, um diese Schwachstelle auszunutzen. Beim Interagieren mit verschiedenen Geovision-Geräten im Netzwerk sendet die Software möglicherweise privilegierte Befehle; hierfür müssen der Benutzername und das Passwort des Geräts bereitgestellt werden. In einigen Fällen wird der Befehl über UDP verbreitet, und der Benutzername/Passwort wird mit einem kryptografischen Protokoll verschlüsselt, das anscheinend von Blowfish abgeleitet ist. Allerdings wird der symmetrische Schlüssel für die Verschlüsselung auch im Paket enthalten, wodurch die Sicherheit des Benutzernamens/Passworts nur auf der "Obskurität" des Verschlüsselungsschemas beruht. Ein Angreifer im selben LAN kann den Broadcast-Verkehr abhören, sobald ein Admin-Benutzer mit dem Gerät interagiert, und die Anmeldeinformationen mithilfe einer eigenen Implementierung des Algorithmus entschlüsseln. Mit diesem Passwort hätte der Angreifer die vollständige Kontrolle über die Gerätekonfiguration, was es ihm ermöglichen würde, dessen IP-Adresse zu ändern oder es sogar auf die Werkseinstellungen zurückzusetzen.

Metriken

Severity
critical
kein öffentlicher PoC bekannt
9.3
Quelle: nvd-v3
12.9 %
Erhöht — CVE ist relevanter als mindestens 10 % der heute bewerteten CVEs.
0.2 %
Niedrig — Modell schätzt < 1 % Ausnutzungs-Wahrscheinlichkeit.
Veröffentlicht
2026-05-04 00:39 UTC
CWE-656

Weakness-Klassen (CWE)

  • CWE-656Class

    Reliance on Security Through Obscurity

    The product uses a protection mechanism whose strength depends heavily on its obscurity, such that knowledge of its algorithms or key data is sufficient to defeat the mechanism.

    cwe.mitre.org →

Re-Analyse & Statuswechsel

Chronologie der NVD-Audit-Events für diese CVE — Reanalyses, CVSS-Updates, CPE-Diffs.

  1. CVE Modified2026-06-15 21:17 UTC· af854a3a-2127-422b-91ae-364da2661108
    • Reference: https://www.talosintelligence.com/vulnerability_reports/TALOS-2025-2322

Quellen & Referenzen

Verknüpfte Empfehlungen

IDCVE-2026-7161