CVE-2025-66255CVE-2025-66255是DB Electronica Telecomunicazioni S.p.A.公司生产的Mozart FM发射器设备中的一个严重安全漏洞。该漏洞存在于upgrade_contents.php固件升级端点,由于缺少适当的身份验证机制和文件签名验证,攻击者可以在无需任何认证的情况下向设备上传任意文件。Mozart FM Transmitter是一款广泛应用于广播行业的专业调频发射设备,支持30W至7000W多种功率型号。此漏洞影响该系列产品的30、50、100、300、500、1000、2000、3000、3500、6000、7000等多个版本。攻击者利用此漏洞可以上传恶意固件包,进而可能导致设备完全被控制、执行任意代码、窃取敏感数据或造成服务中断。由于该设备通常部署在关键通信基础设施中,此漏洞的存在对广播系统的安全性和可用性构成重大威胁。CVSS 3.1评分高达9.8,属于严重级别,突显了此漏洞的高危性质。
该漏洞的根本原因在于upgrade_contents.php文件缺少以下关键安全验证机制:
1. **身份验证缺失**:固件升级端点未实现任何认证机制,允许未授权用户直接访问和上传文件。攻击者无需提供任何凭据即可调用升级接口。
2. **签名验证缺失**:固件包应包含加密签名以确保其真实性和完整性,但当前实现完全忽略了签名验证步骤,使得攻击者可以注入任意修改的固件。
3. **文件格式验证不足**:虽然系统要求.tgz格式,但验证机制不严格,攻击者可以绕过格式检查上传恶意文件。
4. **文件头验证缺失**:系统未检查上传文件的魔数(magic number)和文件头信息,无法识别伪装成合法固件文件的恶意内容。
攻击者可以通过构造包含恶意代码的固件包,利用该漏洞获取设备的完全控制权。成功上传后,恶意固件可能被解析执行,从而在设备上实现远程代码执行(RCE)。此外,攻击者还可能利用文件系统访问权限进行进一步横向移动或数据窃取。