CVE-2025-43991CVE-2025-43991是Dell SupportAssist软件中发现的一个UNIX符号链接(Symlink)跟随漏洞。该漏洞影响Dell SupportAssist for Home PCs 4.8.2及之前版本,以及Dell SupportAssist for Business PCs 4.5.3及之前版本。SupportAssist是Dell公司为其个人电脑和商用电脑提供的一款系统监控和远程支持工具,用于自动检测硬件和软件问题、下载驱动程序更新以及提供技术支持服务。
该漏洞的CVSS 3.1评分为6.3,属于中等严重等级。其攻击向量为本地攻击(AV:L),攻击复杂度较高(AC:H),需要低权限认证(PR:L),无需用户交互(UI:N)。漏洞的影响范围仅限于本地系统(Scope: Unchanged),但对机密性、完整性和可用性均产生高影响(C:H/I:H/A:H)。
具体而言,具有本地低权限访问权限的攻击者可以利用该漏洞执行符号链接跟随攻击,通过精心构造的符号链接,诱使SupportAssist服务在执行文件操作(如删除临时文件、日志清理等)时跟随恶意符号链接,从而删除系统上的任意文件。虽然攻击需要本地访问权限且复杂度较高,但由于SupportAssist通常以较高权限运行,被删除的可能是关键的系统文件或配置文件,可能导致系统不稳定、服务中断甚至权限提升。该漏洞由Dell安全团队通过[email protected]报告,并已在DSA-2025-362安全公告中发布修复补丁。
符号链接跟随(Symlink Following)漏洞是一种常见的本地权限提升和文件操纵漏洞类型。其根本原因在于程序在执行文件系统操作(如读取、写入、删除文件)时,未对文件路径进行充分验证,未检测目标路径是否为符号链接,也未采用安全的方式打开或操作文件。
在Dell SupportAssist的受影响版本中,当应用程序执行某些清理或维护操作时(例如删除临时文件、清理日志、移除旧的诊断报告等),它会以较高权限(通常是SYSTEM或管理员权限)执行文件删除操作。攻击者可以在攻击者可控的目录中预先放置一个指向系统关键文件(如C:\Windows\System32下的DLL文件、系统配置文件或其他敏感文件)的符号链接。当SupportAssist执行清理操作并尝试删除该路径下的文件时,它会跟随符号链接,从而删除攻击者指定的任意文件。
利用方式如下:
1. 攻击者首先获得目标系统的本地低权限访问权限;
2. 攻击者在SupportAssist将要操作的目录中创建恶意符号链接,指向目标系统文件;
3. 等待或触发SupportAssist执行清理/维护操作;
4. SupportAssist以高权限执行文件删除时,跟随符号链接删除了目标文件。
这种攻击的复杂度较高(AC:H),因为攻击者需要了解SupportAssist的文件操作模式、找到可写入的目录以及确定要删除的目标文件。但一旦成功,可能导致系统不稳定、关键服务失效,甚至为后续的权限提升攻击创造条件。