CVE-2022-50694CVE-2022-50694是SOUND4公司生产的IMPACT、FIRST、PULSE和Eco系列广播设备中存在的严重安全漏洞。该漏洞影响版本2.x及以下的所有版本,源于index.php登录页面中对username POST参数的处理不当。攻击者可以通过构造恶意的SQL代码注入到用户名参数中,从而操纵数据库查询执行未经授权的操作。由于该漏洞无需任何认证即可利用,攻击者可以直接绕过系统的身份验证机制,访问、篡改或删除数据库中的敏感信息,包括用户凭据、系统配置和广播内容数据。CVSS 3.1评分高达9.8,属于紧急严重级别,对系统的机密性、完整性和可用性均造成极高影响。考虑到SOUND4设备通常用于广播电台和公共广播系统,此类漏洞可能导致广播内容被恶意篡改、服务中断或敏感信息泄露等严重后果。
该SQL注入漏洞存在于SOUND4 IMPACT/FIRST/PULSE/Eco设备的Web管理界面登录页面(index.php)中。漏洞根源在于应用程序直接将从HTTP POST请求中获取的username参数值拼接到SQL查询语句中,而未进行充分的输入验证和参数化处理。攻击者可以利用标准的SQL注入技术,通过在username字段中插入SQL元字符和恶意SQL代码片段,如单引号(')、UNION SELECT语句、布尔盲注payload或时间延迟函数等,破坏原始SQL查询的语法结构并注入自定义的SQL逻辑。成功利用此漏洞后,攻击者能够绕过登录验证直接进入系统后台,进一步获取管理员权限、读取数据库中的敏感信息(如用户密码哈希、管理员会话令牌)、修改系统配置或植入恶意代码。由于该漏洞无需任何前置条件(无需认证、无需用户交互),且可通过网络远程触发,因此被标记为CVSS 3.1向量AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H,危害程度极高。