CVE-2025-36565CVE-2025-36565是Dell PowerProtect Data Domain数据保护系统中存在的一个参数注入漏洞(Improper Neutralization of Argument Delimiters in a Command),属于命令参数分隔符未正确中和导致的参数注入漏洞。该漏洞影响运行Data Domain Operating System (DD OS)的Dell PowerProtect Data Domain设备,涉及Feature Release 7.7.1.0至8.1.0.10版本、LTS2024版本7.13.1.0至7.13.1.25以及LTS 2023版本7.10.1.0至7.10.1.50。
该漏洞的CVSS 3.1评分为6.7分,属于中危级别。其攻击向量为本地攻击(AV:L),攻击复杂度低(AC:L),但需要高权限(PR:H),无需用户交互(UI:N)。一旦被成功利用,攻击者可以在目标系统上执行任意命令,并可能将权限提升至root级别,对系统的机密性、完整性和可用性均产生高影响(C:H/I:H/A:H)。
Dell PowerProtect Data Domain是戴尔公司面向企业级数据保护场景的专用备份和去重存储设备,广泛应用于企业的数据备份、归档和灾难恢复场景。因此该漏洞可能对依赖该设备进行关键数据保护的企业造成严重安全风险,可能导致敏感备份数据泄露、数据被篡改或系统不可用。该漏洞由Dell安全团队([email protected])发现并报告,于2025年10月7日公开披露。
CVE-2025-36565属于典型的参数注入(Argument Injection)漏洞,其根本原因在于DD OS中的某些命令处理程序未对用户可控输入中的参数分隔符进行充分的过滤和转义。
在操作系统层面,许多命令行工具使用特定字符(如空格、分号、管道符、&、|等)作为参数分隔符或命令链分隔符。当应用程序将这些用户可控的输入直接拼接到系统命令中,而未对特殊字符进行适当的转义或过滤时,攻击者可以通过注入额外的参数或命令分隔符来改变原命令的执行意图。
在Dell PowerProtect Data Domain的DD OS中,存在某些管理命令或实用程序接受用户提供的参数。由于缺少对参数分隔符(如空格、换行符等)的正确中和处理,拥有本地高权限的攻击者可以构造恶意输入,向合法命令中注入额外的参数或子命令,从而实现任意命令执行。由于DD OS是基于Linux的定制系统,成功利用此漏洞的攻击者可以在系统上以高权限运行任意操作系统命令,并进一步通过本地权限提升技术获取root权限。
利用此漏洞需要攻击者已经拥有系统上的高权限账户(如管理员账户),因此攻击门槛相对较高。但一旦获得初始访问权限,攻击者便可利用此漏洞完全控制DD OS系统,进而访问、篡改或破坏存储在Data Domain设备上的所有备份数据,对企业数据安全构成严重威胁。