CVE-2016-15048AMTT Hotel Broadband Operation System(简称HiBOS)是AMTT集团推出的一款酒店宽带运营管理系统,广泛应用于酒店行业的网络接入与计费管理场景。CVE-2016-15048是存在于该系统/manager/radius/server_ping.php端点中的一个未经认证的命令注入漏洞。该漏洞源于应用程序在处理用户通过ip参数传入的输入时,未对其进行充分的验证或转义,直接将其拼接到系统shell命令中执行。攻击者可以通过在ip参数中插入shell元字符(如分号、管道符、反引号等),注入并执行任意系统命令。由于该漏洞无需任何认证即可利用,攻击者可以远程以Web服务器用户身份执行任意命令,从而完全控制目标服务器。该漏洞最初于2016年由第三方披露,建议联系厂商获取修复指导,但该产品可能已更名为其他品牌。VulnCheck于2025年10月14日观察到该漏洞已被在野利用,表明该漏洞仍对未修补的系统构成严重威胁。CVSS 3.1评分为9.8分,属于严重级别,攻击向量为网络利用,攻击复杂度低,无需特权和用户交互,对机密性、完整性和可用性均产生高影响。
该漏洞存在于AMTT HiBOS系统的server_ping.php文件中,其功能是检测RADIUS服务器的连通性。在正常情况下,该脚本会接收用户传入的IP地址参数,然后构造类似`ping`的系统命令来测试网络连通性。然而,由于开发者未对用户输入进行严格的过滤和转义,攻击者可以在ip参数中注入shell元字符来突破原有的命令结构。
具体利用方式如下:攻击者向/manager/radius/server_ping.php端点发送HTTP请求,在ip参数中传入恶意载荷,例如`127.0.0.1; cat /etc/passwd`或`127.0.0.1 | whoami`等。服务器端代码会将该参数直接拼接到shell命令中执行,导致注入的命令以Web服务器用户权限被执行。由于该端点无需任何认证即可访问,攻击者只需发送一个精心构造的HTTP请求即可触发漏洞。
该漏洞的利用门槛极低,攻击者无需拥有任何合法凭据,也无需与目标系统进行任何交互。结合其在野利用的观测记录,该漏洞已成为勒索软件团伙和僵尸网络运营商的攻击目标,对仍在线运行未修补版本的酒店宽带系统构成严重安全威胁。