CRITICAL🇬🇧 English

CVE-2005-0496

Zakodowane na stałe dane uwierzytelniające (backdoor) w Arkeia Network Backup Client

CVSS 9.8v3.1pub. 2005-02-21upd. 2026-04-16

Arkeia Network Backup Client w wersji 5.x zawiera zakodowane na stałe dane uwierzytelniające, które pełnią rolę backdoora. Umożliwia to zdalnym atakującym bez uwierzytelnienia uzyskanie dostępu do systemu plików i potencjalnie wykonanie dowolnych poleceń.

Pokaż oryginał (EN)

Arkeia Network Backup Client 5.x contains hard-coded credentials that effectively serve as a back door, which allows remote attackers to access the file system and possibly execute arbitrary commands.

🤖 Analiza AI
Jak działa

W kodzie oprogramowania Arkeia Network Backup Client 5.x producent umieścił stałe, niezmienne dane uwierzytelniające (hard-coded credentials), które nie mogą być zmienione przez administratora. Atakujący znający te dane może połączyć się z klientem zdalnie przez sieć bez podawania prawidłowych, indywidualnych poświadczeń. Mechanizm ten klasyfikowany jest jako CWE-798 (Use of Hard-coded Credentials) i daje dostęp niezależnie od konfiguracji bezpieczeństwa systemu.

Skutki

Atakujący może uzyskać nieautoryzowany dostęp do systemu plików maszyny, na której uruchomiony jest klient Arkeia, a także potencjalnie wykonać dowolne polecenia systemowe. W najgorszym scenariuszu skutkuje to pełnym przejęciem kontroli nad systemem.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami. Dodatkowo zaleca się ograniczenie dostępu sieciowego do portu klienta Arkeia wyłącznie do zaufanych hostów (np. za pomocą firewall), do czasu wdrożenia aktualizacji.

Kogo dotyczy

Arkeia Network Backup Client w wersji 5.x

Uwagi

Dla tej podatności istnieje publicznie dostępny moduł exploit w projekcie Metasploit (metasploit.com/research/arkeia_agent/), co znacząco obniża próg wejścia dla atakujących.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Arkeia Network Backup

    APP
    Arkeia
    5.0
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2001-0967CRITICAL9.8PL ✓ten sam vendor

Knox Arkeia: stały salt w szyfrowaniu haseł ułatwia atak brute force

CVE-2015-7709HIGH10.0ten sam vendor

The arkeiad daemon in the Arkeia Backup Agent in Western Digital Arkeia 11.0.12 and earlier allows remote atta...