CRITICAL🇬🇧 English

CVE-2021-43033

RCE jako root w Kaseya Unitrends Backup — command injection w bpserverd

CVSS 9.8v3.1pub. 2021-12-06upd. 2024-11-21

Krytyczna podatność typu command injection w demonie bpserverd aplikacji Kaseya Unitrends Backup umożliwia nieuwierzytelnionemu atakującemu zdalne wykonanie dowolnego kodu z uprawnieniami root. Zagrożenie jest szczególnie poważne, ponieważ exploit nie wymaga żadnych danych uwierzytelniających ani interakcji ze strony użytkownika.

Pokaż oryginał (EN)

An issue was discovered in Kaseya Unitrends Backup Appliance before 10.5.5. Multiple functions in the bpserverd daemon were vulnerable to arbitrary remote code execution as root. The vulnerability was caused by untrusted input (received by the server) being passed to system calls.

🤖 Analiza AI
Jak działa

Daemon bpserverd w wersjach przed 10.5.5 zawiera wiele funkcji podatnych na command injection (CWE-78). Niezaufane dane wejściowe odbierane przez serwer z sieci są bezpośrednio przekazywane do wywołań systemowych bez odpowiedniej walidacji lub sanityzacji. Atakujący może wysłać specjalnie spreparowane żądanie sieciowe, które spowoduje wykonanie przez daemon dowolnych poleceń systemowych w kontekście użytkownika root.

Skutki

Atakujący uzyskuje pełną kontrolę nad urządzeniem z uprawnieniami root, co pozwala na odczyt, modyfikację lub usunięcie danych kopii zapasowych, instalację złośliwego oprogramowania oraz dalszy lateral movement w sieci organizacji.

Mitygacja

Należy zaktualizować Kaseya Unitrends Backup Appliance do wersji 10.5.5 lub nowszej. Szczegółowe informacje dotyczące aktualizacji dostępne są w oficjalnym biuletynie producenta pod adresem helpdesk.kaseya.com (artykuł 4412762258961). Do czasu zastosowania patcha zaleca się ograniczenie dostępu sieciowego do portu usługi bpserverd wyłącznie do zaufanych hostów za pomocą firewall.

Kogo dotyczy

Kaseya Unitrends Backup Appliance w wersjach wcześniejszych niż 10.5.5

Uwagi

Podatność została publicznie opisana w dwuczęściowej analizie technicznej opublikowanej przez firmę CyberOne Security (cyberonesecurity.com), co oznacza, że szczegóły exploitacji są powszechnie dostępne.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Kaseya Unitrends Backup

    APP
    Kaseya
    10.0 – 10.5.5 (bez)
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
RCECommand Injection
CWE
Referencje

Powiązane podatności

CVE-2021-40386CRITICAL9.8PL ✓ten sam produkt

RCE w Kaseya Unitrends Client/Agent — zdalne wykonanie kodu

CVE-2021-43036CRITICAL9.8PL ✓ten sam produkt

Słabe hasło konta PostgreSQL wguest w Kaseya Unitrends Backup

CVE-2021-43035CRITICAL9.8PL ✓ten sam produkt

SQL Injection i RCE w Kaseya Unitrends Backup Appliance

CVE-2021-43042CRITICAL9.8PL ✓ten sam produkt

Buffer overflow w Kaseya Unitrends Backup — zdalne wykonanie kodu bez uwierzytelnienia

CVE-2021-43044CRITICAL9.8PL ✓ten sam produkt

Kaseya Unitrends Backup: słabe domyślne hasło SNMP (CWE-798)