Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Bareos Director (CVE-2022-24755)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
15/03/2022
Última modificación:
24/03/2022

Descripción

Bareos es un software de código abierto para realizar copias de seguridad, archivar y recuperar datos de sistemas operativos. Cuando Bareos Director versiones posteriores a 18.2 incluyéndola, pero anteriores a 21.1.0, 20.0.6 y 19.2.12, es construido y configurado para la autenticación PAM, omitirá completamente las comprobaciones de autorización. Las cuentas caducadas y las cuentas con contraseñas caducadas pueden seguir iniciando sesión. Este problema afectará a usuarios que tengan habilitado PAM. Actualmente no se presenta autorización (por ejemplo, comprobar si se presentan cuentas caducadas o deshabilitadas), sino sólo autenticación simple (es decir, comprobar si el nombre de usuario y la contraseña coinciden). Bareos Director versiones 21.1.0, 20.0.6 y 19.2.12, implementan la comprobación de autorización que antes no se presentaba. La única medida de mitigación es asegurarse de que la autenticación falle si el usuario no está autorizado

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:bareos:bareos:*:*:*:*:*:*:*:* 18.2 (incluyendo) 19.2.12 (excluyendo)
cpe:2.3:a:bareos:bareos:*:*:*:*:*:*:*:* 20.0.0 (incluyendo) 20.0.6 (excluyendo)
cpe:2.3:a:bareos:bareos:*:*:*:*:*:*:*:* 21.0.0 (incluyendo) 21.1.0 (excluyendo)