CVE-2026-7371GeoVision LPC2011/LPC2211设备在1.10版本中存在反射型跨站脚本(XSS)漏洞。该漏洞位于Web接口的/ssi.cgi功能中,由于系统对用户请求的URL参数过滤不严,当请求不存在的页面时,错误消息会直接反射原始输入。攻击者可诱导用户访问特制恶意链接,从而在受害者浏览器中执行任意JavaScript代码,窃取敏感信息。
该漏洞主要出现在GeoVision设备Web服务器的错误处理机制中。具体而言,当用户向/ssi.cgi端点请求一个不存在的路径时,服务器会生成错误页面,并将请求的路径未经HTML实体编码直接嵌入到响应中。攻击者可以利用这一缺陷,将恶意的JavaScript代码(如<script>标签)注入到URL路径中。当受害者点击该恶意链接时,服务器返回的错误页面会将代码渲染并执行。由于CVSS向量显示范围变更(S:C),攻击者可能利用此漏洞绕过浏览器同源策略,进而劫持用户会话、窃取Cookie或执行其他恶意操作,且无需用户认证即可触发。