Vulnerabilidad en Veeam Backup & Replication (CVE-2024-42457)
Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-522
Credenciales insuficientemente protegidas
Fecha de publicación:
04/12/2024
Última modificación:
24/04/2025
Descripción
Una vulnerabilidad en Veeam Backup & Replication permite a los usuarios con determinados roles de operador exponer las credenciales guardadas aprovechando una combinación de métodos en una interfaz de gestión remota. Esto se puede lograr utilizando un objeto de sesión que permite la enumeración y explotación de credenciales, lo que lleva a la filtración de credenciales de texto sin formato a un host malicioso. El ataque se facilita mediante el uso indebido de un método que permite a los operadores agregar un nuevo host con una IP controlada por el atacante, lo que les permite recuperar credenciales confidenciales en texto plano.
Impacto
Puntuación base 3.x
6.50
Gravedad 3.x
MEDIA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:veeam:veeam_backup_\&_replication:*:*:*:*:*:*:*:* | 12.0.0.1402 (incluyendo) | 12.3.0.310 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página