CVE-2021-27877
Veritas Backup Exec Agent अनुचित प्रमाणीकरण भेद्यता
- प्रकाशित
- 1 मार्च 2021
- अद्यतन
- 21 अक्टू॰ 2025
- सीएनए असाइन करना
- mitre
- साक्ष्य देखे गए
- 7 अप्रैल 2023
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hउच्च · अगले 30 दिन
- प्रतिशत
- 99.2%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सीआईएसए ज्ञात शोषण
यह सीवीई सीआईएसए ज्ञात शोषित कमजोरियों की सूची में दिखाई देता है।
सारांश
Veritas Backup Exec 21.2 से पहले के संस्करणों में एक समस्या पाई गई। यह कई प्रमाणीकरण योजनाओं का समर्थन करता है: SHA प्रमाणीकरण इनमें से एक है। यह प्रमाणीकरण योजना उत्पाद के वर्तमान संस्करणों में अब उपयोग नहीं की जाती, लेकिन इसे अभी तक अक्षम नहीं किया गया था। एक हमलावर इस योजना का दूरस्थ रूप से शोषण करके किसी Agent तक अनधिकृत पहुँच प्राप्त कर सकता है और विशेषाधिकार प्राप्त कमांड निष्पादित कर सकता है।
स्रोत
2- CVE-2021-27877-PoCएक्सप्लॉइट
CVE-2021-27877 के लिए Rapid7 Metasploit मॉड्यूल का एक संशोधित संस्करण जो विश्वसनीय भेद्यता सत्यापन के लिए सीधे कमांड निष्पादन का समर्थन करता है। इसमें एक्सप्लॉइट वर्कफ़्लो, मॉड्यूल संशोधनों और उपयोग उदाहरणों की व्याख्या करने वाला दस्तावेज़ीकरण शामिल है।
- CVE-2021-27876एक्सप्लॉइट
Veritas Backup Exec एजेंट के लिए अनधिकृत RCE शोषण (CVE-2021-27876/77/78) — NDMP के माध्यम से SHA प्रमाणीकरण बाईपास से SYSTEM तक
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।