CVE-2026-7161
An insufficient encryption vulnerability exists in the Device Authentication functionality of GeoVision GV-IP Device Utility 9.0.5. Listening to broadcast pa…
Beschreibung
Ein Schwachstellen-Text beschreibt eine unzureichende Verschlüsselungsschwachstelle in der Geräteauthentifizierungsfunktionalität von GeoVision GV-IP Device Utility 9.0.5. Das Abhören von Broadcast-Paketen kann zu einem Leck von Anmeldeinformationen führen. Ein Angreifer kann Broadcast-Nachrichten abhören, um diese Schwachstelle auszunutzen. Beim Interagieren mit verschiedenen Geovision-Geräten im Netzwerk sendet die Software möglicherweise privilegierte Befehle; hierfür müssen der Benutzername und das Passwort des Geräts bereitgestellt werden. In einigen Fällen wird der Befehl über UDP verbreitet, und der Benutzername/Passwort wird mit einem kryptografischen Protokoll verschlüsselt, das anscheinend von Blowfish abgeleitet ist. Allerdings wird der symmetrische Schlüssel für die Verschlüsselung auch im Paket enthalten, wodurch die Sicherheit des Benutzernamens/Passworts nur auf der "Obskurität" des Verschlüsselungsschemas beruht. Ein Angreifer im selben LAN kann den Broadcast-Verkehr abhören, sobald ein Admin-Benutzer mit dem Gerät interagiert, und die Anmeldeinformationen mithilfe einer eigenen Implementierung des Algorithmus entschlüsseln. Mit diesem Passwort hätte der Angreifer die vollständige Kontrolle über die Gerätekonfiguration, was es ihm ermöglichen würde, dessen IP-Adresse zu ändern oder es sogar auf die Werkseinstellungen zurückzusetzen.
Metriken
Weakness-Klassen (CWE)
CWE-656Class
Reliance on Security Through Obscurity
The product uses a protection mechanism whose strength depends heavily on its obscurity, such that knowledge of its algorithms or key data is sufficient to defeat the mechanism.
cwe.mitre.org →
Re-Analyse & Statuswechsel
Chronologie der NVD-Audit-Events für diese CVE — Reanalyses, CVSS-Updates, CPE-Diffs.
- CVE Modified2026-06-15 21:17 UTC· af854a3a-2127-422b-91ae-364da2661108
- Reference: https://www.talosintelligence.com/vulnerability_reports/TALOS-2025-2322