CVE-2021-27876
Mis à jour :
Contournement d’authentification et exécution de commandes dans Veritas Backup Exec
Une faille de sécurité, référencée CVE-2021-27876, affecte les versions de Veritas Backup Exec antérieures à la 21.2. Elle concerne le mécanisme d’authentification SHA utilisé pour les communications entre le client et son agent, généralement via TLS.
Ce défaut permet à un attaquant non autorisé de finaliser le processus d’authentification. Une fois authentifié, il peut exécuter des commandes de gestion de données sur la connexion sécurisée et accéder à des fichiers système arbitraires avec des privilèges Système en manipulant les paramètres d’entrée.
Points clés :
- Produit affecté : Veritas Backup Exec (versions antérieures à 21.2)
- Type de vulnérabilité : Contournement d’authentification, élévation de privilèges, accès à des fichiers arbitraires.
- Impact : Accès non autorisé, exécution de commandes avec privilèges Système.
Vulnérabilité :
- CVE : CVE-2021-27876
- Cause : Faiblesse dans le schéma d’authentification SHA pour la communication client-agent.
Recommandations :
- Appliquer la mise à jour vers Veritas Backup Exec version 21.2 ou une version ultérieure.
