跳到主要内容

超危

Smartbedded MeteoBridge命令注入漏洞

2025-05-21 15:31:23 公开 ,2026-02-28 09:05:58 更新

  • CISA KEV
  • 关键漏洞
  • CWE Top 25 (2023)
  • CWE Top 25 (2024)
  • 无需认证
  • 公开PoC
CWEs:
CWE-306 (Missing Authentication for Critical Function) CWE-77 (Command Injection)
CAPEC:
CAPEC-88 (OS Command Injection)
SSVC:
可利用状态:已被积极利用攻击自动化:是技术影响评估:全部 2025-10-02 11:55:47

风险信息

CVSS v3.1 向量
AV:A/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
CVSS v3.1 风险值
8.8
CVSS v4.0 向量
AV:A/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H
CVSS v4.0 风险值
9.4

详细信息

漏洞类型
其他
漏洞描述
Meteobridge是Meteobridge公司的一款小型设备,可将个人气象站连接到公共气象网络。Meteobridge Web界面允许Meteobridge管理员通过用CGI shell脚本和C语言编写的Web应用程序管理他们的气象站数据收集和管理他们的meteobridge系统。此Web界面包含易受命令注入攻击的终端节点。未经身份验证的远程攻击者可以在受影响的设备上以提升的权限( root )执行任意命令。
修复建议
建议将Meteobridge升级至6.2(发布于2025年5月13日)或更高版本,参考链接: https://forum.meteohub.de/viewtopic.php?t=18687

参考链接