CVE-2025-60595CVE-2025-60595是SPH Engineering公司开发的UgCS(Universal Ground Control Software)5.13.0版本中存在的一个高危安全漏洞。该漏洞允许未经认证的远程攻击者通过特制的请求在目标系统上执行任意代码。UgCS是一款专业的无人机地面控制软件,广泛应用于无人机测绘、农业、巡检等行业。由于该软件需要与无人机硬件进行通信,通常部署在企业内网环境中,漏洞的存在可能导致无人机被恶意控制、敏感地理数据泄露,甚至进一步横向移动至其他关键系统。CVSS评分8.2(高危)表明该漏洞具有严重的实际威胁,攻击复杂度低且无需认证即可利用,对系统完整性和机密性造成重大风险。
该漏洞为任意代码执行(Arbitrary Code Execution)漏洞,攻击者可通过构造恶意输入绕过正常的安全边界,直接在服务器或客户端执行系统命令。在UgCS 5.13.0中,攻击者可能利用输入验证不足或反序列化等不安全操作,通过网络请求将恶意代码注入系统进程。由于UgCS需要处理各种无人机任务规划、地图数据和配置文件,攻击面可能包括任务上传接口、配置文件解析模块或与无人机通信的协议处理部分。成功利用此漏洞后,攻击者可以获取系统级权限,执行任意操作系统命令,安装后门或恶意软件,窃取敏感数据,或将无人机系统纳入僵尸网络。攻击者可能通过发送精心构造的HTTP请求、恶意任务文件或利用不安全的第三方库来实现代码执行。