CVE-2025-43907CVE-2025-43907 是 Dell PowerProtect Data Domain 数据保护设备中数据域操作系统(DD OS)存在的一个路径遍历漏洞。该漏洞源于系统在处理用户输入时未能充分校验路径中的特殊序列(如 '.../...//'),导致攻击者可以通过构造特定的路径绕过目录限制。受影响的 DD OS 版本涵盖了多个 Feature Release 和 LTS(长期支持)分支,包括 Feature Release 版本 7.7.1.0 至 8.3.0.15、LTS2025 版本 8.3.1.0、LTS2024 版本 7.13.1.0 至 7.13.1.30 以及 LTS2023 版本 7.10.1.0 至 7.10.1.60。该漏洞的 CVSS 3.1 评分为 6.5,属于中危级别。攻击者需要具备低权限账户并通过网络远程访问目标系统,但无需用户交互即可利用此漏洞。成功利用后,攻击者可以读取系统上未经授权的文件或敏感信息,导致信息泄露。虽然该漏洞不会直接影响系统的完整性和可用性,但 Dell PowerProtect Data Domain 通常用于存储企业关键备份数据,信息泄露可能对数据安全构成严重威胁。Dell 已发布安全公告 DSA-2025-333 提醒用户及时更新修复。
该漏洞属于经典的路径遍历(Path Traversal)攻击类型,具体表现为 '.../...//' 形式的路径绕过。路径遍历漏洞的原理在于应用程序在处理用户提供的文件路径参数时,未能正确过滤或规范化路径中的目录跳转序列(如 '../' 或 '..\')。攻击者可以通过在正常路径中插入这些特殊序列,绕过服务器的文件访问限制,从而访问位于预期目录之外的文件。在本漏洞中,攻击者利用 '.../...//' 这种嵌套的点序列形式来绕过可能存在的简单字符串过滤(如替换 '../' 为空字符串)。攻击者只需要拥有低权限的远程访问账户(如普通用户凭据),即可通过网络向 DD OS 发送精心构造的 HTTP 请求或 API 调用,包含恶意的路径参数。服务器端在处理这些请求时,由于路径校验逻辑存在缺陷,会将恶意路径解析为指向系统敏感文件的路径(如配置文件、日志文件、备份元数据等),并将其内容返回给攻击者。由于漏洞仅影响机密性而不影响完整性和可用性,攻击者的主要目标是信息收集和敏感数据窃取,而非破坏系统或植入恶意代码。