CVE-2025-43941CVE-2025-43941是Dell Unity存在的一个严重的操作系统命令注入漏洞,CVSS评分达到7.2分,属于高危级别。该漏洞由于Dell Unity在处理用户输入时未正确过滤或转义特殊字符,导致攻击者可以在底层操作系统上注入并执行任意命令。受影响的版本为Dell Unity 5.5及之前版本。攻击者需要具备低权限账户并拥有本地访问权限,但成功利用此漏洞后可以获取root级别的高级权限,从而完全控制整个系统。值得注意的是,该漏洞仅影响未安装有效许可证的系统。漏洞由[email protected]于2025年10月30日披露。此类命令注入漏洞通常是由于应用程序在调用系统命令时直接将用户输入拼接到命令字符串中,而没有进行充分的输入验证和安全过滤。攻击者可以通过构造特定的恶意输入来绕过现有的安全检查,最终在服务器上执行任意代码,实现权限提升和数据窃取等恶意操作。
该漏洞属于OS命令注入(OS Command Injection)类型,存在于Dell Unity的管理界面或API接口中。攻击者通过在用户可控的输入字段中注入操作系统命令(如使用分号、管道符、反引号等特殊字符),使得后端系统将恶意命令作为合法命令的一部分执行。由于Dell Unity基于Linux内核构建,攻击者注入的命令将在root权限下执行,从而实现完全的系统控制。攻击前提条件包括:1)攻击者拥有一个有效的低权限账户;2)目标系统未安装有效许可证;3)攻击者具有本地访问能力。攻击者通常会利用反弹shell的方式建立持久连接,或直接执行恶意脚本下载并部署后门程序。由于该漏洞的CVSS向量显示攻击复杂度低(AC:L),且影响范围覆盖机密性、完整性和可用性三个安全属性,因此被评定为高危漏洞。建议管理员尽快检查系统版本并应用官方发布的安全更新。