CVE-2021-27878
Veritas Backup Exec Agent कमांड निष्पादन भेद्यता
- प्रकाशित
- 1 मार्च 2021
- अद्यतन
- 21 अक्टू॰ 2025
- सीएनए असाइन करना
- mitre
- साक्ष्य देखे गए
- 7 अप्रैल 2023
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:Hमध्यम · अगले 30 दिन
- प्रतिशत
- 97.8%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सीआईएसए ज्ञात शोषण
यह सीवीई सीआईएसए ज्ञात शोषित कमजोरियों की सूची में दिखाई देता है।
सारांश
Veritas Backup Exec 21.2 से पहले के संस्करणों में एक समस्या खोजी गई थी। क्लाइंट और एजेंट के बीच संचार के लिए सफल प्रमाणीकरण आवश्यक होता है, जो आमतौर पर सुरक्षित TLS संचार पर पूरा किया जाता है। हालाँकि, SHA प्रमाणीकरण योजना में एक भेद्यता के कारण, एक हमलावर अनधिकृत पहुँच प्राप्त करने और प्रमाणीकरण प्रक्रिया को पूरा करने में सक्षम होता है। इसके बाद, क्लाइंट प्रमाणित कनेक्शन पर डेटा प्रबंधन प्रोटोकॉल कमांड निष्पादित कर सकता है। हमलावर इनमें से किसी एक कमांड का उपयोग करके सिस्टम विशेषाधिकारों के साथ सिस्टम पर एक मनमाना कमांड निष्पादित कर सकता है।
स्रोत
1- CVE-2021-27876एक्सप्लॉइट
Veritas Backup Exec एजेंट के लिए अनधिकृत RCE शोषण (CVE-2021-27876/77/78) — NDMP के माध्यम से SHA प्रमाणीकरण बाईपास से SYSTEM तक
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।