CVE-2026-57878 (CVSS 9.8) - An unauthenticated stack-based buffer overflow vulnerability exists in thttpd in
CVE-2026-57878 是 GeoVision GV-LPC2011 和 GV-LPC2211 摄像头固件 V1.12 及之前版本中 thttpd 组件的未经认证栈缓冲区溢出漏洞,CVSS 9.8。攻击者通过超长HTTP参数可触发远程代码执行或拒绝服务,导致设备完全沦陷。建议立即升级固件并限制网络访问。
CVE-2026-57878 (CVSS 9.8) - An unauthenticated stack-based buffer overflow vulnerability exists in thttpd in
📋 漏洞概述
GeoVision GV-LPC2011/LPC2211 摄像头 thttpd 组件存在未经认证的栈缓冲区溢出漏洞,可导致远程代码执行。
📋 基础信息
| 受影响版本 | GeoVision GV-LPC2011 and GV-LPC2211 V1.12 and earlier |
| 漏洞类型 | 栈缓冲区溢出 |
| CVSS | 9.8 · Critical |
| CVE | CVE-2026-57878 |
🔬 漏洞根因
thttpd在处理特定请求路径的Web请求参数时,未对输入长度进行充分校验。当攻击者发送超长HTTP GET或POST参数时,程序将超出预期缓冲区大小的数据拷贝到栈上的固定大小数组中,导致栈溢出。此缺陷位于请求解析函数的循环拷贝逻辑中,缺少边界检查或使用了不安全的字符串处理函数(如sprintf/strcpy),这是典型的C/C++代码缺陷。
🎯 攻击场景
1. 攻击者扫描目标网络,发现运行GeoVision GV-LPC2011/LPC2211且thttpd服务开放的设备(默认端口80)。 2. 攻击者构造一个特殊的HTTP GET请求,目标为存在漏洞的路径(推测为/cgi-bin/某接口或/boaform/某接口),并在某参数中填充远超栈缓冲区大小(例如数千字节)的字符串,字符串中可嵌入一段shellcode。 3. 攻击者通过curl、wget或自定义脚本发送该请求,无需任何身份验证。 4. 目标设备thttpd进程接收请求,在解析参数时触发栈溢出,覆盖返回地址和栈上的安全cookie(若启用),劫持程序控制流。 5. 攻击者实现远程代码执行,获得设备Shell,进而控制摄像头、篡改视频流或接入内网横向移动。
💥 漏洞影响
远程未经身份认证的攻击者可利用此漏洞造成thttpd进程崩溃(拒绝服务),或实现任意代码执行,完全控制设备。受影响设备为安防摄像头,一旦失陷可能导致视频监控数据泄露、设备被用于DDoS攻击、成为内网跳板,严重影响物理安全和网络安全。
🛡️ 修复建议
升级固件到V1.13或更高版本(官方已发布修复版本)。临时缓解措施:将thttpd服务限制为仅监听内网或受信IP,在边界防火墙上禁用对摄像头HTTP端口的公网访问,或部署WAF规则过滤超长请求参数。
📎 参考链接
- https://nvd.nist.gov/vuln/detail/CVE-2026-57878
- https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2026-57878
- 原始来源(NVD-Latest)
🚨 威胁评估
| 📈 EPSS 利用概率 | 低 (0.5%) (高于 40.8% 的漏洞) |
| 🚨 CISA KEV | 未被已知利用 |
| 🔧 公开 PoC | 暂无公开 PoC |
⚠️ 本文由漏洞情报系统自动生成,仅供安全研究与防御参考。生成时间: 2026-06-28 08:08 | 来源: NVD-Latest
🤖 常见问题解答(FAQ)
❓ 如何检测设备是否受影响?
检查设备固件版本是否为GV-LPC2011/LPC2211 V1.12及以下;也可通过发送超长参数触发st crash来验证(注意可能造成服务中断)。
❓ 攻击是否需要认证?
不需要。漏洞触发点在未经认证的请求路径上,任何能访问设备HTTP端口的攻击者均可利用。
❓ 临时缓解措施有哪些?
限制thttpd监听接口(仅绑内网IP)、防火墙封禁80端口公网访问、部署WAF拦截超过2048字节的请求参数。