CVE-2026-42366GeoVision LPC2011/LPC2211设备Web接口存在反射型跨站脚本(XSS)漏洞。由于/ssi.cgi功能未对用户输入进行严格过滤,攻击者可构造包含恶意JavaScript代码的特殊URL。诱导受害者点击后,恶意代码将在其浏览器上下文中执行,可能导致敏感信息泄露或会话劫持,无需认证即可利用。
该漏洞发生在GeoVision LPC2011/LPC2211固件v1.10的Web服务器组件中,具体涉及/ssi.cgi接口的处理逻辑。漏洞的根本原因是缺乏输出编码和输入验证机制。当Web服务器接收到HTTP请求时,它直接将特定参数的值嵌入到HTTP响应的HTML文档中,而未检查其中是否包含潜在的恶意字符。攻击者可以利用这一缺陷,设计特制的URL,将JavaScript Payload注入到HTTP响应流中。由于CVSS向量显示为反射型(UI:R),利用该漏洞需要受害者与攻击者进行某种程度的交互,例如点击钓鱼链接。一旦受害者访问该恶意链接,浏览器解析响应并执行注入的脚本,攻击者即可利用Document Object Model (DOM)访问受害者的会话Cookie、令牌或执行其他客户端操作。