CVE-2025-46428CVE-2025-46428是Dell SmartFabric OS10软件中的一个严重命令注入漏洞。CVSS评分高达8.8,属于高危级别。该漏洞存在于Dell SmartFabric OS10软件的多个早期版本中,源于对命令元素的不当中和处理。攻击者利用此漏洞可以通过构造特制的输入,在受影响的系统上执行任意命令,从而获得对系统的完全控制。漏洞的利用需要攻击者具备低权限用户身份,但无需用户交互即可发起攻击。由于该漏洞可通过网络远程利用,攻击者可以在无需物理访问目标系统的情况下发起攻击,对企业网络安全构成严重威胁。受影响的产品主要应用于数据中心网络环境,一旦被攻破,可能导致整个网络基础设施的沦陷,造成数据泄露、服务中断等严重后果。
该漏洞属于命令注入类漏洞(CWE-77),其根本原因在于应用程序对用户输入的特殊元素(如分号、管道符、反引号等)未进行充分的过滤和转义处理。在Dell SmartFabric OS10中,攻击者可以通过向系统接口(如Web管理界面、CLI接口或API端点)提交包含恶意命令的输入参数。由于应用程序直接将这些输入拼接到系统命令中执行,未经适当验证,攻击者注入的恶意命令将被系统shell解析和执行。攻击者通常利用分号(;)、管道符(|)、AND(&&)、OR(||)等命令连接符,或者使用反引号(`)或$()进行命令替换,从而在合法命令执行前后或内部注入任意系统命令。成功利用此漏洞后,攻击者可以执行任意系统命令,包括读取敏感配置文件、创建后门账户、下载和安装恶意软件,甚至完全控制受影响设备。