CVE-2025-46645CVE-2025-46645是Dell PowerProtect Data Domain系统中存在的一个操作系统命令注入漏洞。该漏洞影响Data Domain Operating System (DD OS)的多个版本,包括Feature Release 7.7.1.0至8.4.0.0、LTS2025 8.3.1.10、LTS2024 7.13.1.0至7.13.1.40以及LTS 2023 7.10.1.0至7.10.1.70版本。漏洞源于应用程序对用户输入的特殊元素未进行适当的过滤或转义,导致攻击者可以在底层操作系统上注入并执行任意命令。攻击者需要具备高权限账户和远程访问能力才能成功利用此漏洞。一旦 exploited,攻击者可以在受影响系统上执行任意操作系统命令,可能导致数据泄露、系统完全沦陷或进一步横向移动。CVSS 3.1评分为6.5,属于中等严重程度,主要影响系统的完整性和可用性。
该漏洞是典型的OS命令注入(OS Command Injection)问题,存在于Dell PowerProtect Data Domain的DD OS管理接口中。漏洞的根本原因在于应用程序在构建操作系统命令时,直接将用户可控的输入拼接到系统命令字符串中,而没有对特殊字符进行充分的过滤或使用安全的API来执行命令。攻击者通过构造包含分号、管道符、反引号等特殊字符的输入,可以在合法命令后注入恶意命令。由于攻击需要高权限账户,这意味着攻击者已经通过了身份验证,但通过命令注入可以突破其权限限制,执行更高权限的操作。攻击向量为网络层面,攻击者可以从远程发起攻击,无需用户交互。成功利用后,攻击者可以获取系统的完全控制权,执行任意代码、安装后门或窃取敏感数据。