CRITICAL🇬🇧 English

CVE-2021-40386

RCE w Kaseya Unitrends Client/Agent — zdalne wykonanie kodu

CVSS 9.8v3.1pub. 2022-04-15upd. 2024-11-21

Podatność w Kaseya Unitrends Client/Agent w wersjach do 10.5.5 umożliwia zdalnym atakującym wykonanie dowolnego kodu bez uwierzytelnienia. Ocena CVSS 9.8 (CRITICAL) wskazuje na bardzo wysokie ryzyko kompromitacji systemów korzystających z tego oprogramowania.

Pokaż oryginał (EN)

Kaseya Unitrends Client/Agent through 10.5,5 allows remote attackers to execute arbitrary code.

🤖 Analiza AI
Jak działa

Atakujący zdalnie, bez konieczności posiadania poświadczeń ani interakcji użytkownika, jest w stanie wywołać wykonanie dowolnego kodu na systemie docelowym z uruchomionym agentem Kaseya Unitrends. Szczegółowy mechanizm techniczny podatności nie został ujawniony w dostępnym opisie, jednak wektor ataku sieciowego i brak wymagań wstępnych czynią ją szczególnie niebezpieczną.

Skutki

Atakujący może uzyskać pełną kontrolę nad systemem ofiary poprzez zdalne wykonanie dowolnego kodu, co zagraża poufności, integralności oraz dostępności danych i usług.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami. Zaleca się aktualizację oprogramowania Kaseya Unitrends Client/Agent do wersji wyższej niż 10.5.5 oraz ograniczenie dostępu sieciowego do agentów wyłącznie do zaufanych hostów.

Kogo dotyczy

Kaseya Unitrends Client/Agent w wersjach do 10.5.5 włącznie

Uwagi

Podatność została zgłoszona przez DIVD CSIRT (Dutch Institute for Vulnerability Disclosure) zgodnie z informacjami w referencjach.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Kaseya Unitrends Backup

    APP
    Kaseya
    ≤ 10.5.5
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
RCE
CWE
Referencje

Powiązane podatności

CVE-2021-43042CRITICAL9.8PL ✓ten sam produkt

Buffer overflow w Kaseya Unitrends Backup — zdalne wykonanie kodu bez uwierzytelnienia

CVE-2021-43036CRITICAL9.8PL ✓ten sam produkt

Słabe hasło konta PostgreSQL wguest w Kaseya Unitrends Backup

CVE-2021-43035CRITICAL9.8PL ✓ten sam produkt

SQL Injection i RCE w Kaseya Unitrends Backup Appliance

CVE-2021-43033CRITICAL9.8PL ✓ten sam produkt

RCE jako root w Kaseya Unitrends Backup — command injection w bpserverd

CVE-2021-43044CRITICAL9.8PL ✓ten sam produkt

Kaseya Unitrends Backup: słabe domyślne hasło SNMP (CWE-798)