PT-2024-8334 · Veritas · Veritas Netbackup

CVE-2024-52945

·

Publicado

2024-11-04

·

Atualizado

2024-12-04

CVSS v3.1

7.8

Alta

VetorAV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
Nome do software vulnerável e versões afetadas
Versões do Veritas NetBackup anteriores à 10.5
Descrição
O problema está relacionado à falha na neutralização de elementos especiais usados no comando do sistema operacional. Isso poderia permitir que um invasor remoto executasse código arbitrário se um usuário carregasse um arquivo DLL especialmente criado. A vulnerabilidade pode ser explorada se um usuário executar comandos específicos do NetBackup ou se um invasor usar técnicas de engenharia social para forçar o usuário a executar esses comandos, resultando na execução do código do invasor no contexto de segurança do usuário.
Recomendações
Para versões anteriores à 10.5, atualize para a versão 10.5 ou posterior para resolver o problema. Como solução alternativa temporária, considere restringir a execução de comandos específicos do NetBackup e tenha cuidado com técnicas de engenharia social que possam induzir usuários a executar comandos maliciosos. Além disso, evite carregar arquivos DLL desconhecidos ou não confiáveis para minimizar o risco de exploração.

Correção

Code Injection

OS Command Injection

Uncontrolled Search Path Element

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2024-09890
CVE-2024-52945

Produtos afetados

Veritas Netbackup