重要情報 脆弱性名: GeoVision /PictureCatch.cgi経由のコマンドインジェクション RCE 深刻度: CRITICAL 日付: 2025年10月20日 影響範囲: - 2017年11月/12月以前にリリースされたGV-BX1500のファームウェア - 2017年11月/12月以前にリリースされたGV-MFD1501のファームウェア - 2017年11月/12月以前にリリースされたその他のGeoVision組み込みIPデバイスのファームウェア CVE番号: CVE-2018-25118 CWE番号: CWE-78 OSコマンドで使用される特殊要素の適切な中和不足(「OSコマンドインジェクション」) CVSSスコア: 9.3 CVSS V4ベクトル: CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N 参考資料: - GitHub PoC - ExploitDB-43982 - GeoVisionリリースノート 発見者: bashis 記述: GeoVisionの組み込みIPデバイスにおいて、GV-BX1500およびGV-MFD1501で/PictureCatch.cgi経由のリモートコマンドインジェクション脆弱性が確認され、攻撃者がデバイス上で任意のコマンドを実行可能になりました。VulnCheckは、この脆弱性が2025年10月19日08:55:13.141502 UTCに利用されているのを観測しました。