CVE-2025-43909CVE-2025-43909是Dell PowerProtect Data Domain数据保护设备中Data Domain Operating System (DD OS) DD Boost组件存在的一个安全漏洞。该漏洞属于"使用存在风险或已被破解的加密算法"(Use of a Broken or Risky Cryptographic Algorithm)类别,影响Dell企业级数据保护与去重存储设备。
受影响的产品版本涵盖Feature Release版本7.7.1.0至8.3.0.15、LTS2025发布版本8.3.1.0、LTS2024发布版本7.13.1.0至7.13.1.30,以及LTS 2023发布版本7.10.1.0至7.10.1.60。DD Boost是Dell Data Domain的备份加速功能模块,允许备份应用程序与Data Domain系统之间进行高效的数据传输。
该漏洞的CVSS 3.1评分为3.7分,属于低危级别。攻击者无需认证即可通过网络远程访问利用该漏洞,但由于攻击复杂性较高(AC:H),实际利用难度较大。成功利用该漏洞可能导致信息泄露,攻击者能够获取未经授权的敏感数据。Dell已发布安全公告DSA-2025-333,建议用户尽快升级到修复版本以消除安全隐患。
该漏洞的核心问题在于DD Boost组件中使用了存在安全风险或已被认为不安全的加密算法。DD Boost作为Dell Data Domain的备份加速协议,负责在备份服务器与Data Domain存储设备之间传输数据时提供加密保护功能。
在受影响版本中,DD Boost模块实现的加密算法可能存在以下问题之一:使用了已知存在弱点的加密算法(如过时的对称加密模式、较短的密钥长度)、加密协议实现存在缺陷导致密钥协商过程不安全、或者随机数生成机制不够健壮使得加密流量可能被解密。
由于该漏洞无需认证(PR:N)且无需用户交互(UI:N),远程未授权攻击者可以在网络可达的条件下尝试利用此漏洞。攻击者可以通过中间人攻击(MITM)位置截获DD Boost通信流量,利用已知的加密弱点对数据进行解密,从而获取备份数据中的敏感信息。
尽管CVSS评分显示机密性影响为低(C:L),但由于备份数据通常包含企业核心业务数据,一旦泄露可能造成严重后果。Dell建议用户尽快应用安全补丁,将DD OS升级到修复后的版本。