Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Omisión de autenticación de Arcserve UDP

Fecha de publicación 29/06/2023
Identificador

INCIBE-2023-0245

Importancia
5 - Crítica
Recursos Afectados

Arcserve UDP: versiones 7.0 a 9.0.

Descripción

Juan Manuel Fernández y Sean Doherty, del red team ActiveBreach de MDSecArcserve, han informado de una vulnerabilidad de severidad crítica de omisión de autenticación que podría permitir el acceso a la interfaz de administración.

Solución

Todos los agentes de Windows y RPS de Arcserve UDP deben actualizarse a la versión 9.1. 

Para entornos que no puedan actualizarse fácilmente, se proporciona parches manuales:

Detalle

La vulnerabilidad de severidad crítica detectada podría permitir a los atacantes conectados a la red local, acceder a la interfaz de administración de UDP después de obtener credenciales de administración fáciles de descifrar, mediante la captura de solicitudes SOAP, que contienen AuthUUID, para obtener sesiones de administrador válidas. Se ha asignado el identificador CVE-2023-26258 para esta vulnerabilidad.