Vulnerabilidad en Veeam Backup & Replication (CVE-2024-42456)
Gravedad CVSS v3.1:
ALTA
Tipo:
CWE-306
Ausencia de autenticación para una función crítica
Fecha de publicación:
04/12/2024
Última modificación:
24/04/2025
Descripción
Una vulnerabilidad en la plataforma Veeam Backup & Replication permite que un usuario con pocos privilegios y un rol específico aproveche un método que actualiza ajustes de configuración críticos, como modificar el certificado de cliente de confianza utilizado para la autenticación en un puerto específico. Esto puede generar un acceso no autorizado, lo que permite al usuario llamar a métodos privilegiados e iniciar servicios críticos. El problema surge debido a que no se cumplen los requisitos de permisos suficientes en el método, lo que permite que los usuarios con pocos privilegios realicen acciones que deberían requerir permisos de nivel superior.
Impacto
Puntuación base 3.x
8.80
Gravedad 3.x
ALTA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:veeam:veeam_backup_\&_replication:*:*:*:*:*:*:*:* | 12.0.0.1402 (incluyendo) | 12.3.0.310 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página