CVE-2025-46364CVE-2025-46364是Dell CloudLink存在的一个高危安全漏洞,CVSS评分高达9.1分(满分10分)。该漏洞属于CLI Escape(命令行注入逃逸)类型的特权升级漏洞。漏洞存在于Dell CloudLink 8.1.1之前的所有版本中。攻击者利用该漏洞需要具备以下条件:首先必须是具有高权限的特权用户;其次需要知晓目标账户的密码。一旦满足这些条件,攻击者可以通过CLI命令注入技术突破当前权限限制,获得系统的完全控制权。此漏洞的严重性在于其可以通过网络远程利用(AV:N),且攻击成功后对系统的机密性(C:H)、完整性(I:H)和可用性(A:H)都会造成严重影响。攻击者可能借此漏洞在受影响的系统上执行任意命令、窃取敏感数据、修改系统配置或导致服务中断。鉴于该漏洞的严重程度和潜在危害,建议使用Dell CloudLink的企业和个人用户立即采取行动进行修复。
该漏洞的根本原因在于Dell CloudLink的CLI接口未能正确过滤和验证用户输入的特殊字符和命令序列。特权用户通过CLI进行操作时,系统未能有效隔离用户输入与系统命令边界。攻击者可以利用这一缺陷,通过在CLI命令中注入额外的系统命令或参数,实现命令逃逸。具体来说,当具有高权限的用户在CLI会话中输入特定构造的字符串序列时,系统会将这些序列解释为多条独立命令而非单一命令,从而绕过权限检查执行受限操作。攻击者通常需要通过SSH或本地控制台连接到Dell CloudLink系统,使用已知的高权限账户登录,然后在CLI提示符下输入包含命令注入payload的特殊字符串。这些payload可能包含分号、管道符、引号等特殊字符,用于分割和注入额外命令。由于系统以root权限运行CLI服务,攻击者注入的命令也将以相同的高权限执行,从而实现特权升级。成功利用此漏洞后,攻击者可以完全控制整个Dell CloudLink系统,包括访问存储在系统中的所有云管理凭证和配置数据。