CVE-2025-66252CVE-2025-66252是DB Electronica Telecomunicazioni S.p.A. Mozart FM Transmitter设备中的一个高危拒绝服务漏洞。该漏洞存在于status_contents.php文件中,由于unlink()文件删除操作在while循环中执行,当目标文件不可变或进程缺乏删除权限时,删除操作会持续失败并反复重试,导致服务器资源被耗尽,最终引发服务不可用。攻击者可通过网络远程触发此漏洞,无需任何认证或用户交互即可实现DoS攻击,CVSS评分7.5分,属于高危级别。
漏洞根源在于status_contents.php文件中的文件删除逻辑存在缺陷。代码使用while循环配合unlink()函数尝试删除文件,但未设置循环退出条件或错误处理机制。当攻击者指定一个不可删除的文件(如只读文件、正在使用的文件或权限不足的文件)作为删除目标时,unlink()调用会持续失败。由于缺少错误检查和循环终止条件,程序会陷入无限循环,不断消耗CPU和内存资源,最终导致Web服务器崩溃或响应缓慢。该漏洞属于逻辑漏洞,攻击者只需构造特定的HTTP请求即可触发,无需特殊权限或复杂利用技术。