CVE-2025-32750Dell PowerFlex Manager 版本 4.6.2 及之前版本存在严重的信息泄露漏洞。该漏洞是由于系统配置不当,导致开启了目录列表功能,使得敏感文件和目录结构暴露。未经身份认证的远程攻击者可利用此漏洞,无需用户交互即可通过网络访问系统敏感目录,进而获取关键配置信息或数据。鉴于该漏洞利用门槛低且对机密性影响高,建议管理员尽快评估风险并应用官方补丁。
该漏洞属于典型的“通过目录列表导致的信息泄露”类漏洞。在受影响的 Dell PowerFlex Manager 版本中,Web 服务器或应用程序接口未正确禁用目录浏览功能。当攻击者向特定目录发送 HTTP GET 请求时,若该目录下不存在默认的索引文件(如 index.html),服务器不会返回 403 Forbidden 错误,而是返回包含该目录下所有文件和子文件夹列表的 HTML 响应。根据 CVSS 向量(AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N),攻击者无需任何权限即可发起攻击。攻击者可通过分析目录结构,下载敏感文件(如配置文件、日志文件、备份文件等),从而获取系统内部的凭证或敏感业务数据。虽然此漏洞不影响数据的完整性和系统的可用性,但泄露的信息常被用于后续的高级持续性威胁(APT)攻击或横向移动。