CVE-2022-50793CVE-2022-50793是SOUND4 IMPACT/FIRST/PULSE/Eco广播设备软件中存在的高危命令注入漏洞。该漏洞影响版本2.x及更低版本,存在于www-data-handler.php脚本中。攻击者可通过认证后的'services' POST参数注入恶意系统命令,成功利用此漏洞可执行任意系统命令,以www-data用户权限运行。虽然需要低权限认证才能利用,但攻击者可利用该权限执行危险操作,导致系统完全沦陷,机密性、完整性和可用性均受到严重影响。CVSS评分8.8,属于高危漏洞,建议尽快修复。
该漏洞为经过认证的命令注入漏洞,存在于SOUND4设备的Web管理界面www-data-handler.php脚本中。漏洞根源在于'services' POST参数未对用户输入进行充分过滤和验证,攻击者可在该参数中注入系统命令分隔符(如分号、管道符等)和恶意命令。漏洞利用条件:(1)攻击者需具备有效账号进行认证登录;(2)能够向www-data-handler.php发送POST请求;(3)在'services'参数中构造包含系统命令的恶意载荷。典型利用方式为在services参数中插入如';whoami'、'|nc'等命令执行语句。成功利用后,攻击者可在服务器上执行任意系统命令,建立后门、窃取数据或进一步横向移动。