
5月底Dell发布资安公告,指出旗下的网路储存设备作业系统PowerScale OneFS存在5项资安漏洞,一旦攻击者成功利用,就能入侵存在漏洞的环境。Dell发布9.10.1.2、9.7.1.8、9.5.1.3版PowerScale OneFS予以修补。
PowerScale OneFS是整合分散式文件系统的作业系统,专为Dell EMC的PowerScale储存平台打造,能支援大规模网路储存系统(NAS)的丛集架构。此作业系统的特色包含:採用单一文件系统与单一命名空间,以软件层整合文件系统、磁碟区管理、资料保护机制,并提供PB级的横向扩充能力。此外,该作业系统还能根据资料使用频率自动调整储存位置,提升整体系统的运作效能。
根据CVSS风险评分,这次修补的漏洞当中最严重的是CVE-2024-53298,此为网路文件系统(NFS)汇出功能缺乏授权弱点,未经授权的攻击者只要远端存取PowerScale OneFS,就有机会利用,从而导致未经授权的文件系统存取,使得攻击者能随意读取、窜改、删除任何文件。Dell强调攻击者若是成功利用漏洞,能完整控制PowerScale OneFS,CVSS风险值为9.8。
若是管理员无法即时套用PowerScale OneFS更新,Dell也提供缓解措施,使用特定命令与NFS汇出功能,重新载入每个区域的组态。
至于其他漏洞,CVE-2025-32753为中度风险的SQL注入漏洞,其余漏洞出现在该作业系统採用的第三方元件:其中,CVE-2024-53580影响FreeBSD;CVE-2024-39689、CVE-2024-51538存在于SupportAssist模组。