PT-2026-102928 · Barman · Barman
CVSS v4.0
7.2
Alta
| Vetor | AV:N/AC:L/AT:P/PR:L/UI:N/VC:N/VI:H/VA:H/SC:N/SI:H/SA:H |
Nome do Software Vulnerável e Versões Afetadas
Barman versões 3.4.0 até 3.20.0
Descrição
A falta de verificação de propriedade durante a exclusão de backups de snapshot permite que um principal com acesso de escrita ao catálogo de backup cause a exclusão de snapshots de nuvem não relacionados. Quando um backup de snapshot é excluído, seja explicitamente ou por aplicação de política de retenção, o Barman lê os identificadores de snapshot do arquivo
backup.info e os envia para a API de exclusão do provedor de nuvem usando suas próprias credenciais, sem verificar se os snapshots pertencem àquele backup. Um invasor que consiga sobrescrever o backup.info pode substituir os identificadores para excluir qualquer snapshot acessível pela identidade de nuvem do Barman no AWS, Microsoft Azure ou Google Cloud. A exploração requer uma implantação onde o principal que escreve o catálogo de backup seja diferente da identidade que o Barman usa para excluir snapshots.Recomendações
Atualize o Barman para a versão 3.20.1.
Correção
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Barman