CVE-2025-66256CVE-2025-66256是DB Electronica Telecomunicazioni S.p.A.公司开发的Mozart FM Transmitter发射器设备中的一个严重安全漏洞。该漏洞存在于patch_contents.php端点,允许未经身份验证的攻击者上传任意文件到服务器。漏洞影响Mozart FM Transmitter多个型号,包括30、50、100、300、500、1000、2000、3000、3500、6000和7000版本。由于该端点缺少文件类型验证、MIME类型检查和内容验证机制,攻击者可以上传恶意文件(如WebShell)并执行任意代码,从而完全控制受影响的设备。此漏洞无需认证即可利用,CVSS评分高达9.8,属于严重级别,对系统的机密性、完整性和可用性都造成严重影响。
该漏洞位于/var/tdf/patch_contents.php文件,攻击者可以通过HTTP POST请求直接访问该端点而无需任何身份验证。漏洞利用过程如下:首先,攻击者构造包含恶意文件的HTTP POST请求,目标指向patch_contents.php文件。由于该端点缺少以下安全检查:1)文件类型白名单验证;2)MIME类型检查;3)文件内容扫描;4)文件大小合理限制(仅限制在16MB以内)。攻击者可以上传任何类型的文件,包括PHP WebShell、可执行脚本或恶意工具。上传的文件会被存储在可访问的Web目录中,攻击者随后可以通过HTTP请求访问上传的文件来执行任意代码。由于该设备通常部署在广播基础设施中,攻击成功可能导致广播中断、数据泄露或进一步横向移动。