CVE-2025-61956Radiometrics VizAir是一款用于气象监测和跑道配置管理的关键航空安全系统。该系统存在严重的安全漏洞,由于缺乏对关键功能的身份认证机制,攻击者可以在无需任何凭据的情况下访问管理员权限和API接口。这意味着任何网络可达的攻击者都可以直接修改系统配置,包括活动跑道设置和气象数据参数。这种未经授权的配置变更可能直接导致空管系统向飞行员提供错误的跑道引导信息和气象情报,严重威胁航空安全。此外,攻击者还可以通过操纵气象数据干扰天气预报系统,影响航班计划和空中交通管理的准确性。由于该漏洞无需认证即可利用,且CVSS评分达到满分10.0,构成了极高的安全风险。
Radiometrics VizAir系统的安全漏洞源于其API接口和Web管理界面缺少强制认证机制。系统设计缺陷导致以下关键功能暴露于未授权访问:1) 管理员访问控制机制缺失,攻击者可以直接访问管理后台而无需登录凭据;2) API请求缺少身份验证和授权检查,允许任意网络请求直接操作后端配置;3) 敏感配置参数(如跑道设置、气象传感器参数)可以通过未经认证的接口进行修改。攻击者利用此漏洞的方式相对简单:通过HTTP请求直接访问管理接口或API端点,发送配置修改请求即可实现未授权操作。攻击者可以修改跑道活动状态、气象数据阈值、警报参数等关键配置,这些配置变更会直接影响空管系统的决策和飞行员的操作。由于系统缺乏操作审计和异常检测机制,恶意配置变更可能在较长时间内不被发现。