CVE-2025-43891CVE-2025-43891是Dell PowerProtect Data Domain数据保护系统中存在的一个中等严重性安全漏洞,漏洞类型为使用已损坏或有风险的加密算法(Use of a Broken or Risky Cryptographic Algorithm)。该漏洞存在于产品的认证模块中,影响Dell PowerProtect Data Domain的Data Domain Operating System (DD OS)多个版本,包括Feature Release 7.7.1.0至8.3.0.15、LTS2025发布版本8.3.1.0、LTS2024发布版本7.13.1.0至7.13.1.30以及LTS 2023发布版本7.10.1.0至7.10.1.60。
该漏洞的CVSS 3.1评分为5.3分,属于中等严重等级。攻击者无需任何认证即可通过网络远程利用此漏洞,且不需要用户交互。漏洞的成功利用将导致信息泄露(Confidentiality Impact: Low),但不会影响系统的完整性和可用性。这意味着攻击者可能能够获取系统中存储的敏感认证信息或会话数据,但无法修改或破坏系统数据。
Dell公司已发布安全公告DSA-2025-333,建议受影响的用户尽快升级到修复版本以消除此安全隐患。该漏洞由Dell内部安全团队[email protected]发现并报告,披露日期为2025年10月7日。
该漏洞的核心问题在于Dell PowerProtect Data Domain的DD OS认证模块中使用了不安全或有缺陷的加密算法。在安全通信中,加密算法的选择至关重要——如果使用了已被证明存在弱点或被弃用的算法(如MD5、SHA-1、DES、RC4等),攻击者可以通过各种密码分析技术绕过认证保护或解密敏感数据。
从漏洞的技术细节来看,攻击者作为未认证的远程用户(PR:N),只需要通过网络连接(AV:N)即可利用此漏洞,无需复杂的攻击条件(AC:L)和用户交互(UI:N)。攻击者可以通过以下方式利用该漏洞:
1. 首先,攻击者通过网络连接到Dell PowerProtect Data Domain设备的认证端口;
2. 然后,攻击者利用认证模块中不安全的加密算法的弱点,可能通过中间人攻击、密码学降级攻击或暴力破解等方式;
3. 最终,攻击者能够获取系统中的敏感信息,如认证凭据、会话令牌或其他机密数据。
由于该漏洞仅影响机密性(C:L),且攻击复杂度较低,这使得自动化扫描和大规模利用成为可能,对暴露在互联网上的Dell PowerProtect Data Domain设备构成实质性威胁。