CVE-2025-43911CVE-2025-43911是Dell PowerProtect Data Domain数据保护设备中Data Domain Operating System(DD OS)存在的一个操作系统命令注入漏洞。该漏洞源于系统在处理用户输入时未能正确地中和(neutralize)特殊元素,导致恶意构造的命令能够被注入并执行。受影响的DD OS版本范围广泛,涵盖Feature Release版本7.7.1.0至8.3.0.15、LTS2025版本8.3.1.0、LTS2024版本7.13.1.0至7.13.1.30,以及LTS2023版本7.10.1.0至7.10.1.60。
根据CVSS 3.1评分体系,该漏洞的评分为6.7分,属于中危级别。其攻击向量为本地(AV:L),攻击复杂度低(AC:L),但需要高权限(PR:H),无需用户交互(UI:N)。一旦漏洞被成功利用,攻击者可以在目标系统上执行任意操作系统命令,并有可能将权限提升至root级别,对系统的机密性、完整性和可用性均产生高(High)级别的影响。
Dell PowerProtect Data Domain是Dell公司面向企业级数据保护场景的核心产品,广泛应用于备份、归档和灾难恢复等关键业务环境。由于该漏洞允许本地高权限用户执行任意命令并可能实现提权,对依赖该设备进行数据保护的企业而言,潜在的安全风险不容忽视。Dell已发布安全公告DSA-2025-333,建议用户尽快升级至修复版本以消除风险。
该漏洞属于经典的操作系统命令注入(OS Command Injection)类型,对应CWE-78(Improper Neutralization of Special Elements used in an OS Command)。其根本原因在于DD OS的某些功能模块在调用系统shell命令(如通过system()、exec()、popen()等接口)时,未对用户可控的输入参数进行充分的过滤、转义或参数化处理,攻击者可以将恶意的shell元字符(如分号、管道符、反引号、$()等)注入到合法命令中,从而改变原有命令的执行逻辑。
利用条件方面,该漏洞要求攻击者首先获得目标系统的高权限账户访问权限(PR:H),并且具备本地访问能力(AV:L)。这意味着攻击者需要已经通过其他途径(如盗取凭据、利用其他漏洞等)获取了DD OS的管理员或具有足够权限的账户。一旦满足这些前提条件,攻击者可以通过精心构造的输入payload,将恶意命令嵌入到正常的系统调用中。
成功利用后,攻击者能够在DD OS的底层操作系统上以高权限执行任意命令。由于该漏洞被标注为可导致权限提升至root(privilege escalation to root),意味着即使是DD OS中非root的高权限账户,也可能通过此漏洞突破权限限制,获得对系统的完全控制权。攻击者可进一步植入持久化后门、窃取备份数据、篡改备份策略或破坏数据完整性,对企业数据保护体系造成严重威胁。