您现在的位置是:亿华灵动 > IT资讯
Commvault 严重漏洞可导致系统完全沦陷
亿华灵动2025-11-26 19:11:26【IT资讯】4人已围观
简介使用 Commvault Innovation Release 的企业需立即修补 CVE-2025-34028 漏洞。该高危漏洞允许攻击者远程执行代码并获取系统完全控制权。漏洞详情分析在企业级备份与数
使用 Commvault Innovation Release 的重漏企业需立即修补 CVE-2025-34028 漏洞。该高危漏洞允许攻击者远程执行代码并获取系统完全控制权。洞可导

在企业级备份与数据管理解决方案 Commvault Command Center 中发现一个严重安全漏洞(编号 CVE-2025-34028 ,系统CVSS 评分为 9.0/10)。完全攻击者无需登录即可在存在漏洞的沦陷 Commvault 系统上远程执行任意代码 。
2025 年 4 月 7 日 ,重漏watchTowr Labs 研究员 Sonny Macdonald 发现并负责任地报告了该漏洞 。洞可导分析显示漏洞存在于名为 "deployWebpackage.do" 的系统 Web 接口组件中 。由于缺乏对 Commvault 系统可交互外部服务器的完全有效验证 ,源码下载该端点易受预认证服务器端请求伪造(SSRF)攻击。沦陷
Commvault 在 2025 年 4 月 17 日发布的重漏安全公告中承认 ,该漏洞"可能导致 Command Center 环境完全沦陷" ,洞可导可能泄露敏感数据并中断关键业务。系统
攻击链技术解析SSRF 漏洞仅是完全实现远程代码执行的起点 。研究发现,沦陷攻击者可进一步利用该漏洞发送特制 ZIP 压缩包(内含恶意 ".JSP" 文件) ,诱骗 Commvault 服务器从攻击者控制的服务器获取该文件 。高防服务器ZIP 内容会被解压至攻击者可操控的临时目录 。
通过精心构造后续请求中的 "servicePack" 参数 ,攻击者可扫描系统目录,将恶意 ".JSP" 文件移动至可公开访问的位置(如 "../../Reports/MetricsUpload/shell")。最终再次触发 SSRF 漏洞时,攻击者即可从该位置执行恶意文件 ,实现 Commvault 系统上的任意代码执行。
值得注意的亿华云是,该 ZIP 文件并非以常规方式读取 ,而是在漏洞组件处理前通过"多部分请求"读取。这种机制可能使攻击者绕过常规 Web 请求的安全防护措施 。
修复方案与应对建议watchTowr Labs 向 Commvault 报告该问题后 ,厂商迅速于 2025 年 4 月 10 日发布补丁,并于 4 月 17 日公开披露 。经确认 ,该漏洞仅影响 Linux 和 Windows 平台的服务器租用 "Innovation Release" 软件版本 11.38.0 至 11.38.19,升级至 11.38.20 或 11.38.25 即可修复。watchTowr Labs 还开发了"检测构件生成器"帮助管理员识别受影响的系统。
行业专家警示ColorTokens 副总裁兼 CISO 顾问 Agnidipta Sarkar 评论称:"这个 CVSS 10 分漏洞允许未经认证的远程代码执行 ,可能导致 Commvault Command Center 完全沦陷。必须立即采取持续缓解措施。若无法实施全网关闭,可采用 Xshield Gatekeeper 等工具快速隔离关键系统。若不采取行动,将面临严重的云计算勒索软件和数据丢失威胁。"
备份系统安全启示此次事件凸显备份系统正成为网络攻击的高价值目标。这些系统对攻击后恢复至关重要,一旦被控制将构成重大威胁——因其通常存储着企业核心系统的机密凭证。该漏洞的严重性表明,必须及时更新数据保护和备份基础设施的安全补丁。
很赞哦!(8618)
相关文章
- Gartner:跨国企业面临三大网络安全挑战
- 如何将文件复制到U盘(快速、简单地复制文件到U盘的方法)
- 三星RV415笔记本U盘装机教程(轻松学会使用U盘给三星RV415笔记本装机)
- 戴尔PowerEdge XR12 专门针对变电站部署优化和验证的服务器
- MITRE组织公布了2022年CWE最危险的25个软件弱点
- 如何装配和固态硬盘的完整教程(从购买到安装的一步步指南,让你的电脑速度翻倍)
- 云上的创新为爱康搭建创新底座 让CT小车”开进了大山【2022戴尔科技峰会预告】
- 浪潮陈彦灵:以开放计算驱动技术创新,构建可持续发展的数据中心
- IG、TikTok 为何注入 JS 代码,开发者推出开源工具一探究竟
- 秒懂1U、2U、4U和42U服务器
站长推荐
友情链接
- Draw.io在长方形里面画横线的教程
- 如何使用老电脑本地装系统(教你轻松搭建老电脑的最佳操作系统)
- 苹果NFC技术在地铁出行中的便利应用(探索苹果NFC技术如何改善地铁乘坐体验)
- 谷歌浏览器设置随浏览流量一起发送不跟踪请求
- 台式电脑内置喇叭安装教程(一步步教你如何给台式电脑安装内置喇叭)
- 电脑办公实用培训教程(提升职场竞争力,从电脑办公开始)
- Google Chrome电脑版为网页创建二维码的方法教程
- 一加五手机6G怎么样?(性能强悍,一加五手机6G带来全新体验)
- Axure RP生成链接分享给别人的方法教程
- 戴尔14v笔记本电脑的性能和体验评测(一款强大而实用的办公利器——戴尔14v笔记本电脑) 企业服务器香港物理机b2b信息平台亿华云源码库云服务器网站建设







