کشف آسیب‌پذیری در Veeam Backup Enterprise Manager

کشف آسیب‌پذیری در Veeam Backup Enterprise Manager

تاریخ ایجاد

یک آسیب‌پذیری با شناسه CVE-2024-29849 و شدت بحرانی (9.8) در Veeam Backup Enterprise Manager کشف و شناسایی شده است. VBEM یک پلتفرم مبتنی بر وب است که به مدیران این امکان را  می‌دهد تا نصب‌های Veeam Backup & Replication را از طریق یک کنسول وب واحد، مدیریت کنند. یک مهاجم احراز هویت نشده با بهره‌بردرای از این نقص امنیتی می‌تواند با هر حساب کاربری اعم از حساب کاربری با دسترسی بالا (مدیر) وارد رابط وب Veeam Backup Enterprise Manager شود.
بر اساس بردار حمله این آسیب‌پذیری، CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H بهره‌برداری از آن‌ از طریق شبکه خارجی و از راه دور امکان‌پذیر است (AV:N) و نیازمند پیش‌زمینه‌ نبوده و به‌راحتی قابل تکرار است و  به شرایط خاصی  نیاز  نیست (AC: L)، برای انجام حمله به حساب کاربری با سطح دسترسی خاصی نیاز نیست (PR:N) و به تعامل کاربر نیاز ندارد (UL:N)، بهره‌برداری از آسیب‌پذیری‌ مذکور بر سایر منابع امنیتی تأثیر نمی‌گذارد (S:U) و هر سه ضلع امنیت با شدت بالایی تحت تأثیر قرار می‌گیرند (C:H/I:H/A:H).

محصولات تحت تأثیر
آسیب‎‌پذیری مذکور تمامی نسخه‌های قبل از نسخه 12.1.2.172 را تحت تأثیر قرار می‌دهد.

توصیه‌های امنیتی
به کاربران توصیه می‌شود VBEM را به نسخه 12.1.2.172 به‌روزرسانی کنند.
در صورتی که امکان به‌روزرسانی فوری برای کاربران وجود ندارد توصیه می‌شود سرویس‌های VeeamEnterpriseManagerSvc (Veeam Backup Enterprise Manager) و VeeamRESTSvc (Veeam RESTful API) را غیرفعال کنند.

منبع خبر:


https://www.bleepingcomputer.com/news/security/veeam-warns-of-critical-backup-enterprise-manager-au…