Podatność umożliwia zdalnemu, nieuwierzytelnionemu napastnikowi wykonanie dowolnego kodu na hoście agenta Veeam. Otrzymała maksymalną ocenę CVSS 10.0, co klasyfikuje ją jako podatność krytyczną wymagającą natychmiastowej reakcji.
▸ Pokaż oryginał (EN)
A vulnerability allowing remote unauthenticated code execution on the agent host.
Zgodnie z klasyfikacją CWE-94 podatność polega na nieprawidłowej kontroli generowania kodu (code injection). Napastnik może wysłać specjalnie spreparowane żądanie sieciowe do komponentu agenta bez konieczności posiadania jakichkolwiek poświadczeń. W wyniku tego możliwe jest wstrzyknięcie i wykonanie arbitralnego kodu na hoście, na którym działa agent Veeam.
Atakujący uzyskuje możliwość zdalnego wykonania dowolnego kodu na hoście agenta bez uwierzytelnienia, co może prowadzić do pełnego przejęcia kontroli nad systemem, utraty danych lub dalszego rozprzestrzeniania się ataku w sieci.
Należy zastosować patche dostępne u producenta zgodnie z referencjami (https://www.veeam.com/kb4892). Dodatkowo, do czasu wdrożenia aktualizacji, zaleca się ograniczenie dostępu sieciowego do portów agenta Veeam wyłącznie do zaufanych hostów za pomocą firewall.
Wersje wskazane w referencjach producenta (szczegóły dostępne pod adresem https://www.veeam.com/kb4892)
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X