您现在的位置是:IT资讯 >>正文
Commvault 严重漏洞可导致系统完全沦陷
IT资讯4人已围观
简介使用 Commvault Innovation Release 的企业需立即修补 CVE-2025-34028 漏洞。该高危漏洞允许攻击者远程执行代码并获取系统完全控制权。漏洞详情分析在企业级备份与数 ...
使用 Commvault Innovation Release 的重漏企业需立即修补 CVE-2025-34028 漏洞 。该高危漏洞允许攻击者远程执行代码并获取系统完全控制权 。洞可导

在企业级备份与数据管理解决方案 Commvault Command Center 中发现一个严重安全漏洞(编号 CVE-2025-34028,系统CVSS 评分为 9.0/10)。完全攻击者无需登录即可在存在漏洞的沦陷 Commvault 系统上远程执行任意代码 。
2025 年 4 月 7 日 ,重漏watchTowr Labs 研究员 Sonny Macdonald 发现并负责任地报告了该漏洞 。洞可导分析显示漏洞存在于名为 "deployWebpackage.do" 的系统 Web 接口组件中 。由于缺乏对 Commvault 系统可交互外部服务器的完全有效验证,亿华云该端点易受预认证服务器端请求伪造(SSRF)攻击。沦陷
Commvault 在 2025 年 4 月 17 日发布的重漏安全公告中承认,该漏洞"可能导致 Command Center 环境完全沦陷" ,洞可导可能泄露敏感数据并中断关键业务。系统
攻击链技术解析SSRF 漏洞仅是完全实现远程代码执行的起点 。研究发现,沦陷攻击者可进一步利用该漏洞发送特制 ZIP 压缩包(内含恶意 ".JSP" 文件) ,诱骗 Commvault 服务器从攻击者控制的服务器获取该文件 。免费模板ZIP 内容会被解压至攻击者可操控的临时目录 。
通过精心构造后续请求中的 "servicePack" 参数,攻击者可扫描系统目录,将恶意 ".JSP" 文件移动至可公开访问的位置(如 "../../Reports/MetricsUpload/shell") 。最终再次触发 SSRF 漏洞时,攻击者即可从该位置执行恶意文件 ,实现 Commvault 系统上的任意代码执行。
值得注意的云计算是,该 ZIP 文件并非以常规方式读取,而是在漏洞组件处理前通过"多部分请求"读取。这种机制可能使攻击者绕过常规 Web 请求的安全防护措施。
修复方案与应对建议watchTowr Labs 向 Commvault 报告该问题后,厂商迅速于 2025 年 4 月 10 日发布补丁 ,并于 4 月 17 日公开披露 。经确认 ,该漏洞仅影响 Linux 和 Windows 平台的高防服务器 "Innovation Release" 软件版本 11.38.0 至 11.38.19,升级至 11.38.20 或 11.38.25 即可修复。watchTowr Labs 还开发了"检测构件生成器"帮助管理员识别受影响的系统。
行业专家警示ColorTokens 副总裁兼 CISO 顾问 Agnidipta Sarkar 评论称 :"这个 CVSS 10 分漏洞允许未经认证的远程代码执行,可能导致 Commvault Command Center 完全沦陷。必须立即采取持续缓解措施 。若无法实施全网关闭 ,可采用 Xshield Gatekeeper 等工具快速隔离关键系统。若不采取行动 ,将面临严重的建站模板勒索软件和数据丢失威胁。"
备份系统安全启示此次事件凸显备份系统正成为网络攻击的高价值目标 。这些系统对攻击后恢复至关重要 ,一旦被控制将构成重大威胁——因其通常存储着企业核心系统的机密凭证。该漏洞的严重性表明,必须及时更新数据保护和备份基础设施的安全补丁。
Tags:
转载:欢迎各位朋友分享到网络,但转载请说明文章出处“算法与编程”。http://www.bzli.cn/news/21e399975.html
相关文章
Windows 银行木马 Dridex 扩大攻击范围,伪装成普通文档攻击苹果 macOS 平台
IT资讯1 月 7 日消息,趋势科技本周四发布报告称,Dridex 银行恶意软件的衍生版本正伪装成普通文档,通过电子邮件附件在 macOS 平台进行传播。报告中指出该恶意程序原本是针对 Windows 平台的 ...
【IT资讯】
阅读更多越来越多受害者拒绝向黑客支付赎金
IT资讯2022 年第二季度勒索软件统计数据显示,受害者向黑客支付赎金的比例和赎金数额正在下降,这一趋势自2021年第四季度以来一直在持续。从 Coveware发布的报告来看,2022年第二季度的勒索软件平均 ...
【IT资讯】
阅读更多MTD技术的定义和价值
IT资讯当类似SolarWinds漏洞事件发生时,很多大型企业组织机构也被发现存在严重的漏洞暴露,这反映出目前的网络安全解决方案并不足以对抗不断演变的高级攻击威胁。在此背景下,行业需要像移动目标防御MTD)这 ...
【IT资讯】
阅读更多
热门文章
最新文章
友情链接
- CypherRAT、CraxsRATAndroid系列恶意软件“始作俑者”曝光!
- 数据被泄露的严峻形势及企业如何进行有效地应对
- 2023年关于云安全的一些不幸现实
- 十款可以免费使(试)用的容器安全工具及特点分析
- 在AIGC应用热潮的背景下对2024年网络安全趋势的预测
- 黑客展示恶意 AI 工具 FraudGPT,可自动生成多种网络攻击代码
- 改变网络安全,最火爆的黑客工具:武器化人工智能FraudGPT
- 《2023年全球云威胁报告》:90%的安全供应链实则并不安全
- 秘密蔓延:一文了解如何保护您的秘密
- 黑客声称已窃取3000万客户信息,微软否认数据遭泄露 香港物理机亿华云云服务器源码库企业服务器网站建设b2b信息平台