Vulnerabilidad en Bareos Director (CVE-2022-24755)
Gravedad CVSS v3.1:
CRÍTICA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
15/03/2022
Última modificación:
24/03/2022
Descripción
Bareos es un software de código abierto para realizar copias de seguridad, archivar y recuperar datos de sistemas operativos. Cuando Bareos Director versiones posteriores a 18.2 incluyéndola, pero anteriores a 21.1.0, 20.0.6 y 19.2.12, es construido y configurado para la autenticación PAM, omitirá completamente las comprobaciones de autorización. Las cuentas caducadas y las cuentas con contraseñas caducadas pueden seguir iniciando sesión. Este problema afectará a usuarios que tengan habilitado PAM. Actualmente no se presenta autorización (por ejemplo, comprobar si se presentan cuentas caducadas o deshabilitadas), sino sólo autenticación simple (es decir, comprobar si el nombre de usuario y la contraseña coinciden). Bareos Director versiones 21.1.0, 20.0.6 y 19.2.12, implementan la comprobación de autorización que antes no se presentaba. La única medida de mitigación es asegurarse de que la autenticación falle si el usuario no está autorizado
Impacto
Puntuación base 3.x
9.80
Gravedad 3.x
CRÍTICA
Puntuación base 2.0
6.80
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
CPE | Desde | Hasta |
---|---|---|
cpe:2.3:a:bareos:bareos:*:*:*:*:*:*:*:* | 18.2 (incluyendo) | 19.2.12 (excluyendo) |
cpe:2.3:a:bareos:bareos:*:*:*:*:*:*:*:* | 20.0.0 (incluyendo) | 20.0.6 (excluyendo) |
cpe:2.3:a:bareos:bareos:*:*:*:*:*:*:*:* | 21.0.0 (incluyendo) | 21.1.0 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página