CVE-2025-54863Radiometrics VizAir是一款专业的气象监测设备,广泛部署于机场等关键基础设施用于实时气象数据采集与分析。该设备存在严重的安全配置错误漏洞,通过公开可访问的配置文件泄露了系统的REST API密钥。攻击者无需任何认证即可获取该密钥,进而获得对系统的完全控制权。此漏洞影响航空安全领域,攻击者可远程篡改天气数据、提取敏感气象信息、自动化大规模攻击,并发送虚假警报导致系统拒绝服务。这些恶意操作可能造成航班延误、错误的飞行计划制定,严重威胁机场运营安全和航空旅客生命财产安全。由于CVSS评分达到满分10.0,且无需任何前置条件即可利用,该漏洞被评定为最高严重级别,需要立即采取紧急处置措施。
该漏洞属于敏感信息泄露类型,根因在于系统配置文件权限设置不当。Radiometrics VizAir的REST API密钥被硬编码或存储在Web可访问的配置文件中,攻击者可通过直接HTTP请求访问该配置文件获取密钥。获取API密钥后,攻击者能够调用设备的所有REST API端点,包括:1) 天气数据修改接口,可篡改温度、湿度、风速、气压等关键气象参数;2) 系统配置管理接口,可更改设备运行参数;3) 数据导出接口,可批量提取历史气象数据用于情报分析;4) 告警管理接口,可触发虚假气象警报或禁用合法告警机制。由于该设备通常部署于机场周边网络,攻击者还可利用其作为跳板进一步渗透机场内部网络,横向移动至其他关键系统。整个利用过程无需任何身份验证,且可通过脚本自动化批量攻击多个目标实例。