CVE-2021-27877
Veritas Backup Exec Agent Schwachstelle durch unzureichende Authentifizierung
- Veröffentlicht
- 01.03.2021
- Aktualisiert
- 21.10.2025
- CNA zuweisen
- mitre
- Beweise beobachtet
- 07.04.2023
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HHoch · nächste 30 Tage
- Perzentil
- 99,2 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
CISA bekanntermaßen ausgenutzt
Dieses CVE erscheint im CISA-Katalog „Known Exploited Vulnerabilities“.
Zusammenfassung
Eine Schwachstelle wurde in Veritas Backup Exec vor Version 21.2 entdeckt. Das Produkt unterstützt mehrere Authentifizierungsverfahren: SHA-Authentifizierung ist eines davon. Dieses Authentifizierungsverfahren wird in aktuellen Versionen des Produkts nicht mehr verwendet, war aber noch nicht deaktiviert. Ein Angreifer konnte dieses Verfahren remote ausnutzen, um unbefugten Zugriff auf einen Agenten zu erlangen und privilegierte Befehle auszuführen.
Quellen
2- CVE-2021-27877-PoCExploit
Eine modifizierte Version des Rapid7-Metasploit-Moduls für CVE-2021-27877, die eine direkte Befehlsausführung zur zuverlässigen Schwachstellenvalidierung unterstützt. Enthält Dokumentation, die den Exploit-Workflow, die Modulmodifikationen und Anwendungsbeispiele erläutert.
- CVE-2021-27876Exploit
Nicht authentifizierter RCE-Exploit für Veritas Backup Exec Agent (CVE-2021-27876/77/78) — SHA-Authentifizierungsumgehung zu SYSTEM über NDMP
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.