CVE-2026-42363GeoVision GV-IP Device Utility 9.0.5的设备认证功能存在严重的加密不足漏洞。该工具在与网络上的GeoVision设备交互时,会通过UDP广播发送经过加密的设备用户名和密码。由于加密算法基于Blowfish且对称密钥直接包含在数据包中,导致安全性极低。攻击者只需监听局域网内的广播流量,即可解密获取凭证,进而完全控制受影响的设备。
该漏洞的核心在于GeoVision GV-IP Device Utility 9.0.5在设备认证过程中使用了极其薄弱的加密方案。当管理员通过该工具向GeoVision设备发送特权命令时,需要提供设备的用户名和密码。这些凭证虽然经过了加密处理,但并非标准的强加密协议,而是基于Blowfish的变体。更为严重的是,用于解密的对称密钥被直接嵌入在UDP广播数据包中。这种设计使得加密完全失去了实际意义,仅依赖于攻击者不知道具体的加密算法细节。攻击者一旦捕获到广播数据包,提取密文和密钥,通过逆向工程实现解密算法,即可轻松还原出明文凭证。随后,攻击者可利用获取的管理员权限接管设备,修改网络配置或重置设备,造成严重的安全后果。