CVE-2025-43727CVE-2025-43727是Dell PowerProtect Data Domain数据保护设备中Data Domain Operating System (DD OS) RestAPI组件存在的一个高危安全漏洞。该漏洞源于RestAPI中认证算法的错误实现(Incorrect Implementation of Authentication Algorithm),属于CWE-303(错误实现算法)类问题。攻击者无需任何凭证或用户交互,仅需通过网络远程访问目标设备的RestAPI接口,即可利用该认证缺陷绕过身份验证机制,获取对系统的未授权访问权限。该漏洞的CVSS 3.1基础评分为7.5分,属于高危级别,对系统机密性造成高影响,但不涉及数据完整性和可用性的破坏。Dell公司在DSA-2025-159安全公告中披露了该漏洞,并提供了相应的安全补丁。受影响的版本范围广泛,涵盖Feature Release、LTS2024和LTS 2023三个发布线,包括从7.7.1.0到8.1.0.10等多个版本。由于Dell PowerProtect Data Domain是企业级数据备份和去重存储设备,广泛应用于数据中心环境,该漏洞可能对依赖该设备进行数据保护的企业构成严重安全威胁,攻击者可能获取对备份数据的未授权访问权限,进而导致敏感信息泄露。
该漏洞的核心问题在于Dell PowerProtect Data Domain DD OS的RestAPI组件中认证算法的实现存在缺陷。RestAPI作为DD OS对外提供管理功能和数据访问的主要接口,其认证机制通常依赖于基于令牌的会话管理或基于签名的请求验证。然而,由于认证算法的错误实现,攻击者可以通过构造特殊的请求绕过正常的认证流程。具体而言,攻击者无需提供有效的用户名、密码或API令牌,仅需通过网络(AV:N)发送精心构造的HTTP请求到目标设备的RestAPI端点,即可绕过认证检查。由于该漏洞的攻击复杂度低(AC:L)、无需任何权限(PR:N)且无需用户交互(UI:N),利用门槛极低。攻击成功后,攻击者可以获取对RestAPI的完全访问权限,进而访问备份数据、管理配置或执行其他未授权操作。该漏洞仅影响机密性(C:H),不涉及数据修改或服务中断,攻击者主要目标是读取敏感数据。需要注意的是,该漏洞的利用需要在网络层面能够访问到目标设备的RestAPI端口(通常为HTTPS 443端口),因此暴露在公网或不受限制的内网环境中的设备面临更高的风险。