CVE-2025-43908CVE-2025-43908是Dell PowerProtect Data Domain数据保护系统中Data Domain Operating System (DD OS)存在的一个OS命令注入漏洞。该漏洞源于系统未能正确对操作系统命令中的特殊元素进行中和处理(Improper Neutralization of Special Elements used in an OS Command),属于典型的CWE-78命令注入类漏洞。受影响的DD OS版本范围广泛,涵盖Feature Release 7.7.1.0至8.3.0.15、LTS2025 8.3.1.0、LTS2024 7.13.1.0至7.13.1.30以及LTS2023 7.10.1.0至7.10.1.60等多个发布分支。Dell PowerProtect Data Domain是企业级去重备份与恢复解决方案,广泛用于关键业务数据的保护。该漏洞的CVSS 3.1评分为6.4分,属于中等严重等级。虽然利用该漏洞需要本地访问权限和高权限认证条件,但由于其成功利用后可直接以root权限执行任意命令,对受影响系统的机密性、完整性和可用性均产生高影响,因此仍构成显著的安全威胁。Dell已于2025年10月发布安全公告DSA-2025-333,建议用户尽快升级至修复版本。
该漏洞的根因在于DD OS在处理用户输入时,未对传递给操作系统shell的特殊字符(如分号、管道符、反引号、$()等)进行充分的过滤或转义,导致攻击者可以将恶意构造的系统命令注入到正常的命令执行流程中。具体而言,当高权限本地用户通过特定接口或CLI命令提交包含恶意Payload的输入时,系统会将这些未经过滤的输入拼接到底层shell命令中执行,从而触发命令注入。由于漏洞利用需要本地访问(AV:L)和高权限认证(PR:H),且攻击复杂度为高(AC:H),这意味着攻击者需要先获得系统的高权限账户访问权限,然后才能利用此漏洞提升至root权限。一旦成功利用,攻击者将以root权限执行任意操作系统命令,完全控制Data Domain设备,包括访问所有备份数据、修改系统配置、安装恶意软件或破坏备份存储。由于Data Domain设备通常存储企业关键备份数据,一旦被攻破可能导致大规模数据泄露或备份不可用,对业务连续性造成严重影响。