CVE-2025-36567CVE-2025-36567是Dell PowerProtect Data Domain数据保护设备中Data Domain Operating System (DD OS)存在的一个操作系统命令注入漏洞。该漏洞源于系统未能正确对输入中的特殊元素进行中和处理(Improper Neutralization of Special Elements used in an OS Command),属于典型的OS Command Injection类型漏洞。
受影响的产品涵盖Dell PowerProtect Data Domain的多个版本分支,包括Feature Release版本7.7.1.0至8.1.0.10、LTS2024版本7.13.1.0至7.13.1.25,以及LTS 2023版本7.10.1.0至7.10.1.50。攻击者需要具备本地访问权限且拥有高权限账户才能利用此漏洞,成功利用后可在底层操作系统上执行任意命令,并可能将权限提升至root级别。
该漏洞的CVSS 3.1评分为6.7,属于中危级别。虽然攻击向量为本地(AV:L),但其对机密性、完整性和可用性的影响均为高(C:H/I:H/A:H),且无需用户交互(UI:N),因此一旦被利用,后果十分严重。Dell已发布安全公告DSA-2025-159,建议受影响用户尽快升级到修复版本。
该漏洞的核心问题在于DD OS在处理用户输入时,未能对输入中的Shell特殊字符(如分号、管道符、反引号、$()等)进行充分的过滤或转义,导致攻击者可以将恶意操作系统命令注入到正常的系统调用或脚本执行流程中。
从技术层面分析,漏洞利用需要满足以下条件:
1. 攻击者必须拥有对Data Domain设备的本地访问能力;
2. 攻击者必须已经具备高权限账户(如管理员或ddboost用户等);
3. 攻击者通过构造包含恶意Shell元字符的输入,绕过正常的命令参数边界;
4. 系统在解析这些输入时,将其作为合法命令的一部分传递给底层Shell执行;
5. 注入的命令以目标系统权限执行,由于DD OS中部分服务以root身份运行,攻击者可借此实现权限提升至root。
由于该漏洞需要本地高权限访问,远程攻击者无法直接利用,但其危害在于:拥有合法凭据的内部攻击者或已获得初始访问权限的攻击者可以通过此漏洞完全控制Data Domain设备,进而访问、篡改或销毁存储在该设备上的所有备份数据,对企业数据保护体系构成严重威胁。