CVE-2026-42364GeoVision LPC2011/LPC2211 1.10版本的DdnsSetting.cgi组件中存在严重的操作系统命令注入漏洞。该漏洞源于DDNS动态域名配置功能的处理逻辑缺陷,攻击者可以通过网络发送特制的DDNS配置请求。由于系统未能对用户提供的配置参数进行严格的过滤和验证,导致恶意命令可以被注入并执行。攻击者只需具备低权限账户即可利用此漏洞,且无需用户交互,成功利用后可导致系统被完全控制,造成机密性、完整性和可用性的全面丧失。
该漏洞位于GeoVision设备的Web管理接口中的DdnsSetting.cgi脚本。当设备处理DDNS设置更新请求时,程序直接将用户提交的DDNS服务器地址或主机名等配置参数传递给了底层的系统命令执行函数(如system()或exec()),而未进行必要的安全转义或过滤。攻击者可以通过构造包含特定Shell元字符(如;, &, |, `等)的恶意输入值。当服务器端脚本解析并执行DDNS更新操作时,这些元字符将截断原始命令并拼接攻击者指定的任意系统命令。由于CVSS向量显示为S:C(Scope Changed),这意味着攻击者不仅可以在Web服务进程的上下文中执行代码,还可能利用该漏洞提升权限,进而控制整个底层操作系统,获取Root权限,篡改系统设置或植入后门程序。