CVE-2025-43890CVE-2025-43890是Dell PowerProtect Data Domain数据保护设备中Data Domain Operating System (DD OS)存在的一个高危OS命令注入漏洞。该漏洞源于系统对用户输入中特殊元素的不当中和处理(Improper Neutralization of Special Elements used in an OS Command),属于CWE-78类命令注入缺陷。受影响的DD OS版本包括Feature Release 7.7.1.0至8.3.0.15、LTS2025版本8.3.1.0、LTS2024版本7.13.1.0至7.13.1.30以及LTS 2023版本7.10.1.0至7.10.1.60。该漏洞的CVSS 3.1评分为6.7,虽然攻击需要本地访问和高权限认证,但一旦被利用,攻击者可在目标系统上执行任意命令,并可能通过权限提升获得root级别的系统控制权。由于Dell PowerProtect Data Domain是企业级数据备份和恢复解决方案,此漏洞可能对依赖该设备进行数据保护的企业造成严重的安全风险,包括数据泄露、数据完整性破坏和服务中断等。Dell已发布安全公告DSA-2025-333,建议用户尽快升级到修复版本以消除风险。
该漏洞的核心问题在于DD OS的某些组件未对用户可控输入进行充分的过滤和转义处理,导致攻击者可以将操作系统命令的特殊字符(如分号、管道符、反引号等)注入到正常的系统命令中。当高权限本地用户与受影响系统交互时,恶意构造的输入会被传递给底层操作系统shell执行。
利用条件分析:
1. 攻击向量为本地(AV:L),攻击者需要物理或远程shell访问目标Data Domain设备;
2. 攻击复杂度低(AC:L),无需特殊条件即可利用;
3. 需要高权限认证(PR:H),攻击者必须已拥有DD OS的管理员级别账户;
4. 无需用户交互(UI:N),可自动化执行攻击。
成功利用后,攻击者能够在Data Domain设备上以运行该进程的权限执行任意操作系统命令。由于DD OS管理接口通常以root权限运行相关服务,攻击者可借此实现权限提升至root,完全控制备份基础设施。攻击者可访问、修改或删除所有备份数据,植入持久化后门,或利用该设备作为内网渗透的跳板,对企业整体安全态势构成严重威胁。