CVE-2025-66253CVE-2025-66253是DB Electronica Telecomunicazioni S.p.A.生产的Mozart FM Transmitter系列发射器中存在的一个严重安全漏洞。该漏洞位于start_upgrade.php文件中的未认证OS命令注入问题。攻击者可以通过构造恶意的filename参数,利用PHP的exec()函数直接执行任意系统命令。由于该漏洞无需认证即可利用,且CVSS评分高达9.8(严重级别),对系统机密性、完整性和可用性造成极高风险。受影响产品涵盖Mozart FM Transmitter的多个型号,包括30、50、100、300、500、1000、2000、3000、3500、6000和7000等版本。未经授权的攻击者可远程利用此漏洞完全控制受影响设备,可能导致广播中断、数据泄露或进一步的网络渗透。
该漏洞的根本原因在于start_upgrade.php文件对用户输入缺乏安全处理。具体而言,PHP脚本通过$_GET['filename']参数接收用户输入,并直接将此参数传递给exec()系统函数执行。在Linux/Unix系统中,exec()函数会调用shell解释器来执行命令,这使得攻击者可以利用shell元字符(如分号;、管道符|、反引号`、$()等)注入额外的系统命令。攻击示例:请求 /var/tdf/start_upgrade.php?filename=test;whoami 将导致系统执行filename参数中包含的所有命令。由于Web服务器通常以root或高权限用户运行,攻击者获得的shell也继承相应权限,可执行任意系统操作包括读取敏感配置、修改系统设置或部署持久化后门。