CVE-2026-7841CVE-2026-7841是GeoVision GV-ASWeb 6.2.0版本中发现的一个严重安全漏洞。该漏洞位于通知设置模块中,允许拥有系统设置权限的经过身份验证的用户,通过向ASWebCommon.srf后端端点发送特制的HTTP POST请求,成功绕过前端的安全限制。攻击者利用此漏洞可在服务器上执行任意系统命令,导致服务器完全被控,严重影响系统的机密性、完整性和可用性。
该漏洞的根本原因在于GeoVision GV-ASWeb应用程序在处理后端请求时存在输入验证逻辑缺陷。尽管前端界面可能实施了某些输入限制,但后端接口ASWebCommon.srf未能对用户提交的参数进行严格的过滤或安全检查。攻击者首先需要获取一个具有“System Setting”权限的合法账户登录系统。随后,攻击者构造包含恶意命令的HTTP POST请求发送至受影响的端点。由于后端直接将用户可控的数据传递给系统命令执行接口,且未进行转义或沙箱隔离,导致恶意命令在服务器权限下被执行。攻击链无需用户交互即可完成,成功利用后攻击者可完全接管服务器。