CVE-2021-27878
Vulnerabilidade de Execução de Comandos no Agente Veritas Backup Exec
- Publicado
- 1 de mar. de 2021
- Atualizado
- 21 de out. de 2025
- Atribuindo CNA
- mitre
- Evidência observada
- 7 de abr. de 2023
CVSS primário
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:HModerado · próximos 30 dias
- Percentil
- 97,8%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
CISA conhecido explorado
Este CVE aparece no catálogo CISA Known Exploited Vulnerabilities.
Resumo
Foi descoberto um problema no Veritas Backup Exec antes da versão 21.2. A comunicação entre um cliente e um Agente exige autenticação bem-sucedida, que normalmente é concluída por meio de uma comunicação TLS segura. No entanto, devido a uma vulnerabilidade no esquema de autenticação SHA, um atacante consegue obter acesso não autorizado e concluir o processo de autenticação. Posteriormente, o cliente pode executar comandos do protocolo de gerenciamento de dados na conexão autenticada. O atacante poderia usar um desses comandos para executar um comando arbitrário no sistema usando privilégios de sistema.
Fontes
1- CVE-2021-27876Exploit
Exploit de RCE não autenticado para o Agente Veritas Backup Exec (CVE-2021-27876/77/78) — bypass de autenticação SHA para SYSTEM via NDMP
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.