PT-2025-48107 · Db Elettronica Telecomunicazioni Spa · Mozart Fm Transmitter

·

CVE-2025-66255

·

Publicado

2025-11-26

·

Atualizado

2025-12-24

CVSS v4.0

9.9

Crítica

VetorAV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:N/SC:H/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas DB Electronica Telecomunicazioni S.p.A. Mozart FM Transmitter versões 30, 50, 100, 300, 500, 1000, 2000, 3000, 3500, 6000, 7000
Descrição Existe uma vulnerabilidade de upload arbitrário de arquivos sem autenticação no componente upgrade contents.php do software. O endpoint de atualização de firmware aceita uploads arbitrários de arquivos sem validar cabeçalhos de arquivo, assinaturas criptográficas ou impor requisitos de formato .tgz, o que permite injeção de firmware malicioso e subsequente execução remota de código. O endpoint upgrade contents.php está vulnerável.
Recomendações As versões 30, 50, 100, 300, 500, 1000, 2000, 3000, 3500, 6000 e 7000 devem ser atualizadas para uma versão corrigida. Como solução temporária, restrinja o acesso ao endpoint upgrade contents.php.

Exploit

Correção

RCE

Insufficient Verification of Data Authenticity

Unrestricted File Upload

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2025-66255

Produtos afetados

Mozart Fm Transmitter