Podatność w Veeam Service Provider Console umożliwia nieuwierzytelnionemu atakującemu zdalne wyczerpanie pamięci hosta, co prowadzi do odmowy usługi (DoS). Zagrożenie jest szczególnie istotne, ponieważ atak nie wymaga żadnych danych uwierzytelniających ani interakcji użytkownika.
▸ Pokaż oryginał (EN)
A vulnerability in Veeam Service Provider Console allowing an unauthenticated attacker to exhaust host memory and cause adenial of service.
Atakujący bez żadnego uwierzytelnienia może wysyłać żądania sieciowe do Veeam Service Provider Console, które powodują niekontrolowane alokowanie pamięci po stronie serwera (CWE-789: Uncontrolled Memory Allocation). W wyniku wielokrotnego lub odpowiednio spreparowanego wywołania zasoby pamięci hosta zostają wyczerpane. Doprowadza to do niestabilności lub całkowitego zatrzymania działania usługi.
Atakujący może spowodować niedostępność Veeam Service Provider Console poprzez wyczerpanie pamięci hosta, co skutkuje odmową usługi dla wszystkich użytkowników i zarządzanych środowisk. Może to uniemożliwić zarządzanie kopiami zapasowymi i ochroną danych w środowiskach dostawców usług.
Należy zastosować patche dostępne u producenta zgodnie z referencjami opublikowanymi pod adresem https://www.veeam.com/kb4893
Veeam Service Provider Console — konkretne wersje wskazane w referencjach producenta (https://www.veeam.com/kb4893)
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X