CVE-2026-4597wvp-GB28181-pro是一款基于GB28181协议的视频管理平台。其在2.7.4及以下版本中存在安全漏洞。攻击者可利用StreamProxyProvider.java中selectAll函数的SQL注入缺陷,发起无需用户交互的远程攻击。鉴于漏洞利用代码已公开且厂商尚未响应,可能导致用户敏感数据泄露,建议立即采取修复措施。
漏洞位于src/main/java/com/genersoft/iot/vmp/streamProxy/dao/provider/StreamProxyProvider.java文件的selectAll函数中。该组件在处理流代理查询请求时,未对传入的参数进行严格的类型检查或SQL字符转义,导致攻击者能够通过构造特殊的HTTP请求参数,将恶意SQL语句拼接到后端数据库查询指令中。根据CVSS 3.1向量分析,该漏洞利用难度低(AC:L),攻击者只需具备低权限(PR:L)账户即可通过网络(AV:N)发起攻击。由于该漏洞属于SQL注入,攻击者可以利用UNION查询或布尔盲注等技术获取数据库结构及敏感数据。成功的利用可能导致数据库中存储的敏感信息被读取(C:L)、数据被非法篡改(I:L)或服务中断(A:L),对系统安全性构成严重威胁。