CVE-2025-36566CVE-2025-36566是Dell PowerProtect Data Domain数据保护系统中存在的一个高危OS命令注入漏洞。该漏洞影响Dell PowerProtect Data Domain及其Data Domain Operating System (DD OS)的多个版本,包括Feature Release版本7.7.1.0至8.1.0.10、LTS2024版本7.13.1.0至7.13.1.25以及LTS 2023版本7.10.1.0至7.10.1.50。该漏洞属于CWE-78类漏洞,即对操作系统命令中使用的特殊元素的中和不当(OS Command Injection)。CVSS 3.1评分为6.7分,属于中危级别,但具有较高的实际危害性。由于该漏洞允许权限提升至root级别,对企业数据保护基础设施构成严重威胁。Dell PowerProtect Data Domain是Dell公司面向企业的去重数据保护存储解决方案,广泛应用于备份、归档和灾难恢复场景。该漏洞由Dell安全团队发现并通过DSA-2025-159安全公告披露,建议受影响用户尽快应用安全补丁。
该漏洞的核心问题在于DD OS未能正确过滤和中和用户输入中包含的操作系统命令特殊元素(如分号、管道符、反引号等),导致攻击者可以将恶意命令注入到正常的系统调用中。具体技术原理如下:
1. **注入点**:DD OS的某些管理接口或命令行工具接受用户提供的参数,在将这些参数传递给底层操作系统shell执行时,未执行充分的输入验证和过滤。
2. **利用条件**:攻击者需要具备高权限(PR:H)的本地访问权限(AV:L),无需用户交互(UI:N)。这意味着攻击者必须已经拥有DD OS的有效账户并能够本地登录系统。
3. **攻击流程**:攻击者通过精心构造包含shell元字符的输入参数,绕过正常的命令格式检查。当系统将这些参数拼接到shell命令中执行时,恶意命令会被解释器解析并执行,从而实现任意命令执行。
4. **权限提升**:由于DD OS中某些服务以root权限运行,成功注入的命令也将以root权限执行,实现从高权限用户到root的权限提升。
5. **影响范围**:漏洞影响机密性(C:H)、完整性(I:H)和可用性(A:H)均为高,攻击者可读取敏感数据、修改系统配置或破坏系统服务。