CVE-2025-45375CVE-2025-45375是Dell PowerProtect Data Domain数据保护系统中存在的一个栈缓冲区溢出(Stack-based Buffer Overflow)漏洞。该漏洞存在于Data Domain Operating System (DD OS)中,影响多个Feature Release和LTS(长期支持)版本。Dell PowerProtect Data Domain是戴尔公司推出的一款企业级去重存储设备,广泛用于备份、归档和灾难恢复场景,其DD OS是运行在该设备上的专用操作系统。由于该设备在企业数据保护中扮演关键角色,一旦遭受攻击可能导致严重的业务中断和数据可用性问题。该漏洞的CVSS 3.1评分为4.4分,属于中危级别。攻击者需要拥有高权限的本地访问权限才能利用此漏洞,成功利用后会导致拒绝服务(DoS)攻击,使设备无法正常提供服务。由于该漏洞仅影响可用性而不影响机密性和完整性,因此虽然严重程度为中危,但对于依赖该设备进行数据备份和恢复的企业来说,服务中断仍可能造成重大业务影响。Dell已发布安全公告DSA-2025-333,建议用户尽快升级到修复版本。
该漏洞属于栈缓冲区溢出(Stack-based Buffer Overflow)类型,存在于Dell PowerProtect Data Domain的DD OS操作系统中。栈缓冲区溢出是一种经典的内存安全漏洞,当程序向栈上分配的固定大小缓冲区写入数据时,如果没有正确验证输入数据的长度,就会导致数据溢出到相邻的内存区域,覆盖函数的返回地址、栈帧指针或其他关键数据。在DD OS的受影响版本中,存在某个特权操作接口或系统调用未能正确执行输入边界检查,导致高权限用户可以通过精心构造的输入数据触发缓冲区溢出。由于该漏洞需要本地访问(AV:L)和高权限(PR:H),攻击者必须首先获得对Data Domain设备的本地shell或命令行访问权限,并且拥有管理员级别的账户凭证。这意味着该漏洞通常作为攻击链中的一个环节被利用,而非初始入侵向量。漏洞利用成功后,由于溢出的数据可能覆盖关键的控制结构或导致程序异常终止,最终造成拒绝服务(DoV)后果,使Data Domain设备停止响应正常的备份和恢复请求。由于CVSS向量中可用性影响为高(A:H),该漏洞会导致设备完全不可用,需要管理员手动干预才能恢复服务。