CVE-2026-34005该漏洞影响雄迈(Xiongmai)DVR/NVR设备。由于设备在处理网络配置时直接使用system()函数,且未对HostName参数进行安全过滤,导致存在OS命令注入漏洞。攻击者需通过DVRIP协议进行低权限认证,随后发送特制请求即可在设备上以root权限执行任意系统命令,严重威胁设备安全。
漏洞产生于设备固件中的NetWork.NetCommon配置处理模块。该模块通过TCP 34567端口监听DVRIP协议请求。当处理HostName配置项时,代码直接调用了system()函数将用户输入传入Shell执行,未对Shell元字符(如`;`, `|`, `` ` ``, `$()`)进行转义。攻击者只需拥有低权限账户(PR:L),即可构造包含恶意命令的HostName值。由于服务以root权限运行,攻击者利用该漏洞可绕过权限限制,获得完整的系统控制权,导致机密性、完整性和可用性全面受损。