CVE-2026-7161GeoVision GV-IP Device Utility 9.0.5在设备认证功能中存在加密不足漏洞。当该工具通过网络向设备发送特权命令时,部分通信通过UDP广播进行,且数据包中包含了加密的用户名和密码。由于加密算法存在缺陷,解密所需的对称密钥直接包含在数据包中,导致安全性仅依赖于算法的隐晦性。处于同一局域网的攻击者可监听广播流量,提取密钥并解密凭据,从而获得设备的完全控制权。
该漏洞的根源在于GeoVision GV-IP Device Utility处理认证信息的加密机制设计不当。当管理员使用工具与设备交互时,程序会发送包含凭据的UDP广播包。虽然数据使用了基于Blowfish的变体算法进行加密,但加密所用的对称密钥被一同封装在数据包中明文传输。这意味着攻击者无需进行复杂的密码分析,只需在局域网内进行嗅探,即可捕获广播数据包。通过解析数据包获取密钥和密文后,攻击者可利用本地算法还原出明文用户名和密码。利用这些凭据,攻击者可以接管设备,执行修改IP配置、重置设备等高危操作。