成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

Commvault 嚴重漏洞可導致系統完全淪陷

安全 漏洞
該漏洞的嚴重性表明,必須及時更新數據保護和備份基礎設施的安全補丁。此次事件凸顯備份系統正成為網絡攻擊的高價值目標。

使用 Commvault Innovation Release 的企業需立即修補 CVE-2025-34028 漏洞。該高危漏洞允許攻擊者遠程執行代碼并獲取系統完全控制權。

漏洞詳情分析

在企業級備份與數據管理解決方案 Commvault Command Center 中發現一個嚴重安全漏洞(編號 CVE-2025-34028,CVSS 評分為 9.0/10)。攻擊者無需登錄即可在存在漏洞的 Commvault 系統上遠程執行任意代碼。

2025 年 4 月 7 日,watchTowr Labs 研究員 Sonny Macdonald 發現并負責任地報告了該漏洞。分析顯示漏洞存在于名為 "deployWebpackage.do" 的 Web 接口組件中。由于缺乏對 Commvault 系統可交互外部服務器的有效驗證,該端點易受預認證服務器端請求偽造(SSRF)攻擊。

Commvault 在 2025 年 4 月 17 日發布的安全公告中承認,該漏洞"可能導致 Command Center 環境完全淪陷",可能泄露敏感數據并中斷關鍵業務。

攻擊鏈技術解析

SSRF 漏洞僅是實現遠程代碼執行的起點。研究發現,攻擊者可進一步利用該漏洞發送特制 ZIP 壓縮包(內含惡意 ".JSP" 文件),誘騙 Commvault 服務器從攻擊者控制的服務器獲取該文件。ZIP 內容會被解壓至攻擊者可操控的臨時目錄。

通過精心構造后續請求中的 "servicePack" 參數,攻擊者可掃描系統目錄,將惡意 ".JSP" 文件移動至可公開訪問的位置(如 "../../Reports/MetricsUpload/shell")。最終再次觸發 SSRF 漏洞時,攻擊者即可從該位置執行惡意文件,實現 Commvault 系統上的任意代碼執行。

值得注意的是,該 ZIP 文件并非以常規方式讀取,而是在漏洞組件處理前通過"多部分請求"讀取。這種機制可能使攻擊者繞過常規 Web 請求的安全防護措施。

修復方案與應對建議

watchTowr Labs 向 Commvault 報告該問題后,廠商迅速于 2025 年 4 月 10 日發布補丁,并于 4 月 17 日公開披露。經確認,該漏洞僅影響 Linux 和 Windows 平臺的 "Innovation Release" 軟件版本 11.38.0 至 11.38.19,升級至 11.38.20 或 11.38.25 即可修復。watchTowr Labs 還開發了"檢測構件生成器"幫助管理員識別受影響的系統。

行業專家警示

ColorTokens 副總裁兼 CISO 顧問 Agnidipta Sarkar 評論稱:"這個 CVSS 10 分漏洞允許未經認證的遠程代碼執行,可能導致 Commvault Command Center 完全淪陷。必須立即采取持續緩解措施。若無法實施全網關閉,可采用 Xshield Gatekeeper 等工具快速隔離關鍵系統。若不采取行動,將面臨嚴重的勒索軟件和數據丟失威脅。"

備份系統安全啟示

此次事件凸顯備份系統正成為網絡攻擊的高價值目標。這些系統對攻擊后恢復至關重要,一旦被控制將構成重大威脅——因其通常存儲著企業核心系統的機密憑證。該漏洞的嚴重性表明,必須及時更新數據保護和備份基礎設施的安全補丁。

責任編輯:趙寧寧 來源: FreeBuf
相關推薦

2009-04-30 09:02:36

微軟操作系統Windows 7

2025-05-22 09:58:57

2022-06-13 13:38:41

漏洞網絡安全網絡攻擊

2009-05-06 09:03:50

微軟Windows 7操作系統

2019-10-21 08:56:11

Linux漏洞Wi-Fi

2011-12-22 10:25:52

2023-08-15 19:15:20

2014-09-22 10:38:26

2025-01-10 06:00:00

2009-09-09 08:36:36

2024-10-12 14:36:34

2022-08-21 15:52:12

安全蘋果漏洞

2013-03-06 14:43:55

2024-09-03 14:36:44

2015-08-10 10:34:06

2025-04-30 10:27:58

2024-12-17 14:29:57

2021-08-04 18:00:23

漏洞網絡安全網絡攻擊

2025-03-05 15:10:13

2020-06-04 08:15:13

漏洞云安全虛擬化云
點贊
收藏

51CTO技術棧公眾號

主站蜘蛛池模板: 国产电影一区二区 | 激情欧美一区二区三区中文字幕 | 成人性生交大片免费看r链接 | 一级毛片中国 | 亚av在线| 欧美日韩在线免费 | 久久69精品久久久久久久电影好 | 日韩在线三级 | 亚洲欧美国产一区二区三区 | 亚洲综合视频一区 | 欧美日韩成人在线 | 精品一二三 | 欧美激情亚洲 | 91精品国产自产精品男人的天堂 | 亚洲一二三区在线观看 | 国产美女在线播放 | 久久九九免费 | 国产在线精品一区二区 | 日韩三极 | 中文字幕国产第一页 | 欧美日韩综合一区 | 国产精品久久久久久久久久久久久 | 久久久久久久久91 | 国产精品亚洲精品 | 激情福利视频 | 手机看片在线播放 | 欧美又大粗又爽又黄大片视频 | 久久国产综合 | 亚洲免费成人 | 国产一区二区三区精品久久久 | 色婷婷一区 | 综合久久99 | 国产欧美一级 | 亚洲午夜精品一区二区三区 | 欧美日韩在线免费 | 国产亚洲黄色片 | 黄色永久免费 | 亚州成人 | 91动漫在线观看 | 九九热在线视频观看这里只有精品 | 欧美一级特黄aaa大片在线观看 |