PT-2024-28386 · Msp360 · Msp360 Backup Agent
CVE-2024-39206
·
Publicado
2024-07-02
·
Atualizado
2024-07-08
CVSS v3.1
7.5
Alta
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N |
Nome do software vulnerável e versões afetadas
MSP360 Backup Agent, versões 7.8.5.15 a 7.9.4.84
Descrição
Uma falha no software permite que invasores obtenham as credenciais de compartilhamento de rede utilizadas em um backup. Isso ocorre porque o arquivo
enginesettings.list é criptografado com uma chave fixa.Recomendações
Para as versões 7.8.5.15 a 7.9.4.84, considere restringir o acesso ao arquivo
enginesettings.list até que um patch esteja disponível. Como solução temporária, evite usar credenciais de compartilhamento de rede em backups até que o problema seja resolvido. No momento, não há informações sobre uma versão mais recente que contenha uma correção para este problema.Correção
Improper Privilege Management
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Msp360 Backup Agent