PT-2024-8334 · Veritas · Veritas Netbackup
CVE-2024-52945
·
Publicado
2024-11-04
·
Atualizado
2024-12-04
CVSS v3.1
7.8
Alta
| Vetor | AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H |
Nome do software vulnerável e versões afetadas
Versões do Veritas NetBackup anteriores à 10.5
Descrição
O problema está relacionado à falha na neutralização de elementos especiais usados no comando do sistema operacional. Isso poderia permitir que um invasor remoto executasse código arbitrário se um usuário carregasse um arquivo DLL especialmente criado. A vulnerabilidade pode ser explorada se um usuário executar comandos específicos do NetBackup ou se um invasor usar técnicas de engenharia social para forçar o usuário a executar esses comandos, resultando na execução do código do invasor no contexto de segurança do usuário.
Recomendações
Para versões anteriores à 10.5, atualize para a versão 10.5 ou posterior para resolver o problema. Como solução alternativa temporária, considere restringir a execução de comandos específicos do NetBackup e tenha cuidado com técnicas de engenharia social que possam induzir usuários a executar comandos maliciosos. Além disso, evite carregar arquivos DLL desconhecidos ou não confiáveis para minimizar o risco de exploração.
Correção
Code Injection
OS Command Injection
Uncontrolled Search Path Element
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Veritas Netbackup