CVE-2022-50695CVE-2022-50695是SOUND4公司生产的IMPACT、FIRST、PULSE和Eco系列广播设备中存在的严重网络安全漏洞。该漏洞影响版本2.x系列固件,允许未经身份验证的远程攻击者利用设备内置的网络诊断功能(ping.php、traceroute.php、dns.php)向任意目标主机发送ICMP数据包,从而发起分布式拒绝服务(DDoS)攻击。攻击者可以滥用这些合法的网络命令脚本功能,将设备转变为攻击工具,对外部目标造成网络泛洪。由于该漏洞无需认证即可利用,且攻击复杂度低,任何能够访问设备网络接口的攻击者都可以发起攻击。这不仅会对目标网络造成严重影响,还可能使设备所有者面临法律风险,因为其设备可能被用于非法攻击活动。
漏洞根源在于SOUND4 IMPACT/FIRST/PULSE/Eco设备的网络命令脚本缺乏适当的访问控制和目标验证机制。设备提供了ping.php、traceroute.php和dns.php三个网络诊断接口,这些接口本应仅用于本地网络调试目的。然而,系统未能对传入的目标地址参数进行严格校验,导致攻击者可以指定任意外部IP地址或域名作为目标。攻击者通过构造恶意请求,使设备向指定目标发送大量ICMP echo request数据包,形成ICMP泛洪攻击。攻击者可以同时控制多个受感染设备发起协同攻击,放大攻击效果。由于ICMP协议的特性,目标主机会因处理大量请求而消耗带宽和计算资源,最终导致服务中断。该漏洞的CVSS 3.1评分为7.5(高危),攻击向量为网络层面,无需认证和用户交互即可实现攻击。