کشف آسیب‎پذیری در Arcserve Unified Data Protection

کشف آسیب‎پذیری در Arcserve Unified Data Protection

تاریخ ایجاد

سه آسیب‌پذیری در  Arcserve Unified Data Protection کشف شده است که جزئیات هر یک به شرح ذیل می‌باشد:
•    آسیب‌پذیری با شناسه CVE-2024-0799 و شدت بحرانی(9.8) که مهاجم با بهره‌برداری از این نقص می‌تواند فرایند احرازهویت را دور بزند.
•   آسیب‌پذیری با شناسه CVE-2024-0800 و شدت بالا(8.8) که مهاجم احرازهویت شده با بهره‌برداری از آن می‌تواند از راه دور در هر دایرکتوری در سیستم فایلی که کنسول UDP در آن نصب شده است، فایل دلخواه خود را آپلود کند.
•    آسیب‌پذیری با شناسه CVE-2024-0801 و شدت بالا(7.5) که مهاجم با بهره‌برداری از آن قادر به اجرای حمله انکار سرویس یا Dos می‌باشد.
بر اساس بردار حمله این آسیب‌پذیری‌ها (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H) بهره‌برداری از آن از طریق شبکه خارجی و از راه دور امکان‌پذیر می‌باشد (AV:N) و نیازمند هیچ پیش‌زمینه‌ای نبوده، همچنین به‌راحتی قابل تکرار است و چندان به شرایط خاصی  نیاز  ندارد (AC:L)، مهاجم برای انجام حمله به حساب کاربری با سطح دسترسی بالا یا پایین نیاز ندارد (PR: N)، به تعامل با کاربر نیز نیاز نیست (UI: N)، بهره‌برداری از نقص امنیتی مذکور بر سایر منابع امنیتی تأثیر نمی‌گذارد (S: U) و هر سه ضلع امنیت با شدت بالا تحت تأثیر قرار می‌گیرد.

محصولات تحت تأثیر
نسخه‌های 9.2 و 8.1 محصول Arcserve Unified Data Protection تحت تأثیر این نقص‌های امنیتی قرار دارند.

توصیه‌های امنیتی
برای نسخه 8.1  محصولArcserve UDP  وصله P00003059  و برای نسخه 9.2 محصول  Arcserve UDP  وصله P00003050  منتشر شده است:


https://support.arcserve.com/s/article/P00003059 
 https://support.arcserve.com/s/article/P00003050 
 

منبع خبر:


https://www.tenable.com/security/research/tra-2024-07