CVE-2025-43995CVE-2025-43995是Dell Storage Manager中的一个严重认证绕过漏洞,CVSS评分高达9.8分(严重级别)。该漏洞影响Dell Storage Manager 20.1.21版本,存在于DSM Data Collector组件中。漏洞根源在于ApiProxy.war模块中暴露的API接口存在不正确的身份验证机制。未经认证的远程攻击者可以通过使用特殊的SessionKey和UserId来访问DataCollectorEar.ear中由ApiProxy.war暴露的API。这些特殊的userid是compellentservicesapi中为特殊目的预先创建的系统账户。由于攻击者无需任何身份凭证即可利用此漏洞,因此可以完全绕过系统的认证保护机制,访问本应受保护的API接口,进而可能导致敏感数据泄露或系统完整性被破坏。此漏洞无需用户交互即可被利用,对系统的机密性、完整性和可用性都造成严重影响。
该漏洞是由于Dell Storage Manager的Data Collector组件中ApiProxy.war模块存在不正确的身份验证实现。攻击者利用预先存在于compellentservicesapi中的特殊用户账户(具有特定的SessionKey和UserId组合),可以绕过正常的认证流程直接访问受保护的API接口。攻击者通过网络发送特制的HTTP请求,包含这些特殊的会话密钥和用户ID,即可获得未授权的系统访问权限。由于认证检查机制存在缺陷,系统未能正确验证这些特殊凭证的合法性,导致攻击者可以执行本应需要管理员权限的操作。攻击者可能利用此漏洞进行横向移动,访问存储系统中的敏感数据,或者修改系统配置导致服务中断。漏洞的利用不需要目标系统存在任何已知的前置条件,属于最严重的安全缺陷类型。