PT-2024-28386 · Msp360 · Msp360 Backup Agent

CVE-2024-39206

·

Publicado

2024-07-02

·

Atualizado

2024-07-08

CVSS v3.1

7.5

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
Nome do software vulnerável e versões afetadas
MSP360 Backup Agent, versões 7.8.5.15 a 7.9.4.84
Descrição
Uma falha no software permite que invasores obtenham as credenciais de compartilhamento de rede utilizadas em um backup. Isso ocorre porque o arquivo enginesettings.list é criptografado com uma chave fixa.
Recomendações
Para as versões 7.8.5.15 a 7.9.4.84, considere restringir o acesso ao arquivo enginesettings.list até que um patch esteja disponível. Como solução temporária, evite usar credenciais de compartilhamento de rede em backups até que o problema seja resolvido. No momento, não há informações sobre uma versão mais recente que contenha uma correção para este problema.

Correção

Improper Privilege Management

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2024-39206

Produtos afetados

Msp360 Backup Agent