CVE-2025-66260CVE-2025-66260是DB Electronica Telecomunicazioni S.p.A. Mozart FM FM发射器设备中的高危SQL注入漏洞。该漏洞存在于status_sql.php端点,由于对sw1和sw2参数处理不当,攻击者可通过构造恶意SQL语句获取数据库中的敏感信息。Mozart FM Transmitter是一款广泛应用于广播通信领域的调频发射设备,支持30W至7000W多种功率规格。此次漏洞影响所有主流型号,包括30、50、100、300、500、1000、2000、3000、3500、6000和7000等版本。CVSS评分6.5,属于中危级别,攻击复杂度低,无需特殊权限即可发起攻击,对系统机密性造成严重影响。
漏洞根源在于status_sql.php文件中的SQL查询构建逻辑。程序直接使用用户提供的sw1和sw2参数拼接UPDATE语句,完全绕过了安全编码实践。具体问题包括:(1) 未使用参数化查询或预编译语句;(2) 未调用pg_escape_string()进行输入转义;(3) 直接字符串拼接构建SQL命令。攻击者可利用子查询(subquery)技术从系统表(如pg_database、pg_user)中提取数据,结合PostgreSQL的verbose错误消息机制获取详细的查询结果。虽然pg_exec函数的限制阻止了堆叠查询执行,但通过UNION或布尔盲注技术仍可实现数据外泄。典型的攻击Payload可能包含:' OR (SELECT 1 FROM pg_user WHERE usename='postgres')='postgres' 等子查询语句。