CVE-2025-2514Hitachi Virtual Storage Platform多个系列产品(包括G系列、E系列及One Block)存在安全漏洞。该漏洞是由于系统未对过度的身份验证尝试实施适当的限制机制所致。攻击者可利用此缺陷通过网络发起暴力破解攻击,尝试猜测合法用户的凭据。由于无需用户交互且无需预先认证,攻击者可远程利用此漏洞。成功利用可能导致用户敏感信息泄露,对系统机密性造成低等影响,但不会影响完整性和可用性。
该漏洞属于CWE-307(对过度身份验证尝试的限制不当)。在受影响的Hitachi Virtual Storage Platform固件版本中,管理界面或API接口缺乏有效的账户锁定策略、验证码机制或速率限制。攻击者可以向认证端点发送大量带有不同密码组合的请求。由于系统未对尝试次数进行拦截,攻击者可以无限制地进行猜测。根据CVSS 3.1向量分析,攻击复杂度低(AC:L),无需特权(PR:N),攻击范围未改变(S:U)。虽然机密性影响评级为低(C:L),但在实际场景中,若管理账户密码强度较弱,攻击者可能通过暴力破解获取管理权限,从而完全控制存储基础设施。