CVE-2022-50790CVE-2022-50790是影响SOUND4 IMPACT/FIRST/PULSE/Eco系列无线电广播设备的严重安全漏洞。该漏洞存在于2.x及以下版本中,由于web应用程序缺少适当的身份验证机制,允许远程攻击者无需任何凭证即可访问敏感的实时广播流信息。攻击者通过调用特定的webplay或ffmpeg脚本接口,可以获取广播系统的核心配置数据,包括流地址、传输协议、端口信息等机密内容。此类信息的泄露可能导致广播系统遭受进一步攻击,攻击者可利用泄露的流信息进行中间人攻击、窃听广播内容或干扰正常广播服务。由于该漏洞无需认证即可利用,且可通过网络远程触发,因此具有极高的安全风险。CVSS评分7.5(高危)反映出漏洞对系统机密性的严重影响。
该漏洞的根本原因在于SOUND4广播设备的web管理界面缺少有效的访问控制机制。具体而言,webplay和ffmpeg相关的脚本接口在设计时未实施身份验证检查,允许任何网络请求直接访问敏感功能。攻击者只需构造特定的HTTP请求,即可触发信息泄露接口。攻击过程无需任何用户交互,攻击者可在完全匿名的情况下获取广播流配置信息。泄露的数据包括但不限于:实时广播流URL、编码参数、传输协议详情、端口配置等。攻击者利用这些信息可以进一步实施窃听、流量劫持或服务中断等恶意行为。由于该漏洞影响的是无线电广播系统的核心组件,泄露的信息可能被用于非法监听商业广播内容或干扰紧急广播服务。