CVE-2025-36589CVE-2025-36589是Dell Unisphere for PowerMax 9.2.4.x版本中存在的一个XML外部实体引用(XXE)注入漏洞。该漏洞允许具有低权限的远程攻击者通过发送特制的XML请求来利用系统。攻击者可以利用此漏洞读取服务器上的敏感文件、进行服务端请求伪造(SSRF)攻击,甚至可能导致拒绝服务。Dell PowerMax是企业级存储解决方案的核心管理平台,泄露的敏感信息可能包括存储配置、访问凭证、业务数据等,对企业数据安全构成严重威胁。
该漏洞源于Dell Unisphere for PowerMax应用程序在处理XML输入时未正确限制外部实体引用。攻击者可以通过在XML文档中定义外部实体(如file://、http://等协议),使应用程序在解析XML时读取任意本地文件或发起外部请求。具体攻击方式包括:1) 使用<!ENTITY>定义外部实体指向敏感文件路径;2) 通过DOCTYPE声明引入外部DTD;3) 利用SYSTEM关键字指定目标资源。成功利用后,攻击者可以读取/etc/passwd、配置文件、密钥文件等敏感信息,或利用该漏洞进行内网探测和横向移动。