关键信息 漏洞名称: - SOUND4 IMPACT/FIRST/PULSE/Eco <= 2.x Authenticated Command Injection via www-data-handler.php 严重程度: - HIGH 日期: - December 30, 2025 CWE: - CWE-78: Improper Neutralization of Special Elements used in an OS Command ('OS Command Injection') CVSS: - 8.7 CVSS V4 Vector: - CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N 相关链接: - Zero Science Lab Disclosure (ZSL-2022-5737) - Packet Storm Security Exploit Details - IBM X-Force Vulnerability Exchange Entry - SOUND4 Product Homepage 发现者: - LiquidWorm as Gjoko Krstic of Zero Science Lab 描述: - SOUND4 IMPACT/FIRST/PULSE/Eco <= 2.x 在 脚本中存在一个经过身份验证的命令注入漏洞,攻击者可以通过 'services' POST 参数注入系统命令。攻击者可以通过构造恶意的 'services' 参数值,利用该漏洞执行具有 www-data 用户权限的任意系统命令。