CVE-2025-61945CVE-2025-61945是Radiometrics公司VizAir系统的一个严重安全漏洞,CVSS评分高达10.0分。该漏洞允许任何远程攻击者在无需任何身份验证的情况下访问VizAir系统的管理员面板。VizAir系统是一种专业的航空气象监测设备,广泛应用于机场和航空公司,用于实时监测和预测天气状况,为飞行安全提供关键数据支持。攻击者一旦获得管理员面板的访问权限,就可以任意修改系统中的关键气象参数,包括风切变警报设置、逆温层深度数据以及CAPE(对流有效位能)值等核心气象指标。这些参数的准确性直接影响天气预判和飞行安全决策,可能导致危险警报被意外关闭,为航空器运行带来严重安全隐患。此外,攻击者还可以操纵跑道分配设置,这可能导致空中冲突或跑道侵入事件的发生,对航空安全构成重大威胁。
该漏洞属于典型的未授权访问漏洞(Missing Authentication for Critical Function),漏洞根源在于VizAir系统的管理员面板缺少必要的身份验证机制。攻击者可以通过网络直接访问管理接口,无需提供任何用户名、密码或其他凭证即可进入系统管理后台。从技术角度分析,系统在设计时未对管理员功能实施访问控制策略,所有管理功能均暴露在网络环境中。攻击者利用该漏洞登录管理面板后,可以访问以下关键功能模块:1) 气象参数配置模块,可修改风切变警报阈值、逆温层深度设置和CAPE计算参数;2) 警报系统管理,可禁用或篡改关键安全警报;3) 跑道分配管理功能,可干扰正常的跑道分配逻辑。由于该系统直接关联航空安全,任何配置变更都可能产生级联效应,影响气象数据的准确性和飞行决策的正确性。