安全客 04月01日 10:53
Dell Unity 企业存储系统现严重漏洞,攻击者借此可实现 root 权限接管
index_new5.html
../../../zaker_core/zaker_tpl_static/wap/tpl_guoji1.html

 

Dell Technologies 发布安全更新,修复其 Unity 企业存储系统中的多个严重漏洞。这些漏洞可能导致攻击者以 root 权限执行任意命令,删除关键系统文件,并进行其他恶意活动。安全研究人员发现了 16 个漏洞,影响运行 5.4 版本及更早版本的 Dell Unity、Dell UnityVSA 和 Dell Unity XT 存储系统,其中最严重的漏洞 CVSS 评分为 9.8。Dell 建议客户立即升级至 Dell Unity OE 5.5.0.0.5.259 版本。

💥 Dell Unity 存储系统存在多个严重漏洞,影响运行 5.4 及更早版本的 Unity、UnityVSA 和 Unity XT。

🔥 CVE-2025-22398 漏洞(CVSS 9.8 分)允许攻击者通过未经身份验证的远程命令执行以 root 权限完全接管系统,可能导致勒索软件、数据窃取等。

💣 CVE-2025-24383 漏洞(CVSS 9.1 分)允许攻击者以 root 权限删除任意文件,可能导致存储系统瘫痪。

💡 除了上述两个高危漏洞,还存在开放重定向、本地特权提升和命令注入等漏洞,增加了攻击风险。

✅ Dell 建议客户升级至 Dell Unity OE 5.5.0.0.5.259 版本,以修复这些漏洞并保护系统安全。

Dell Technologies 发布了一项关键的安全更新,以修复其 Unity 企业存储系统中存在的多个严重漏洞。这些漏洞可能会让攻击者以 root 权限执行任意命令、删除关键系统文件,并在无需进行身份验证的情况下开展其他恶意活动。

安全研究人员发现了 16 个不同的漏洞,这些漏洞影响运行 5.4 版本及更早版本的 Dell Unity、Dell UnityVSA 和 Dell Unity XT 存储系统,其中最严重的漏洞在通用漏洞评分系统(CVSS)中的评分为 9.8 分。

Dell Unity 存储系统的严重漏洞 CVE-2025-22398:远程 root 命令执行

CVE-2025-22398(CVSS 评分为 9.8)漏洞使得攻击者可以通过未经身份验证的远程命令执行以 root 权限完全接管系统。

攻击者可以构造针对 Unity API 的恶意网络请求,注入能以完全管理员权限执行的操作系统命令。

这一漏洞使各组织面临着被部署勒索软件、数据被窃取以及被安装持久后门程序的风险。

Dell 发布的安全公告明确指出,对该漏洞的利用 “可能会导致系统被攻击者接管”,其接近满分的 CVSS 评分反映出该漏洞具有网络可访问性、攻击难度低以及会导致机密性 / 完整性 / 可用性完全丧失等特点。

CVE-2025-24383:特权文件删除

CVE-2025-24383(CVSS 评分为 9.1)漏洞使得攻击者能够以 root 权限通过未经身份验证的远程操作删除任意文件,从而对文件系统造成同样危险的破坏。

攻击者可以删除关键的系统二进制文件、配置文件或数据存储,这有可能会使存储操作陷入瘫痪,或者为后续攻击创造条件。

虽然由于该漏洞对机密性的影响较小(无影响对比高影响),其评分略低,但它与 CVE-2025-22398 漏洞具有相同的攻击途径和特权提升严重程度。

其他安全漏洞

该安全公告还详细说明了 CVE-2025-24381 漏洞,这是一个开放重定向漏洞,评分为 8.8 分,攻击者可能会利用该漏洞通过恶意重定向进行网络钓鱼攻击和会话窃取。

进一步加剧风险的是多个本地特权提升漏洞(CVE-2024-49563、CVE-2024-49564、CVE-2024-49565、CVE-2024-49566、CVE-2025-23383、CVE-2025-24377、CVE-2025-24378、CVE-2025-24379、CVE-2025-24380、CVE-2025-24385、CVE-2025-24386),CVSS 评分为 7.8 分,这些漏洞使得低权限的本地用户能够以 root 权限执行命令。

另外还有两个命令注入漏洞(CVE-2024-49601 和 CVE-2025-24382),CVSS 评分为 7.3 分,使得未经身份验证的远程攻击者能够执行影响程度较低的命令。

Dell 对负责任地披露这些漏洞的安全研究人员表示感谢:“prowser” 发现了关键的远程命令注入漏洞,而来自 Ubisectech Sirius 团队的 “zzcentury” 和 “xiaohei” 发现了本地特权提升漏洞。

受影响产品及修复措施

这些漏洞影响了 Dell 广受欢迎的企业存储系统,包括运行 5.4 版本及更早版本的 Unity、UnityVSA 和 Unity XT。

Dell 已发布了 Dell Unity 操作环境(OE)5.5.0.0.5.259 版本作为修复方案,并强烈建议所有客户立即进行升级。

使用受影响的 Dell Unity 系统的组织应评估自身面临的风险,实施推荐的更新,并在这些关键漏洞尚未修复期间监控是否存在被攻击利用的迹象。

 

Fish AI Reader

Fish AI Reader

AI辅助创作,多种专业模板,深度分析,高质量内容生成。从观点提取到深度思考,FishAI为您提供全方位的创作支持。新版本引入自定义参数,让您的创作更加个性化和精准。

FishAI

FishAI

鱼阅,AI 时代的下一个智能信息助手,助你摆脱信息焦虑

联系邮箱 441953276@qq.com

相关标签

Dell Unity 漏洞 安全更新 存储系统
相关文章