Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en el esquema de autenticación SHA en Veritas Backup Exec (CVE-2021-27876)

Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
01/03/2021
Última modificación:
07/03/2025

Descripción

Se detectó un problema en Veritas Backup Exec versiones anteriores a 21.2. La comunicación entre un cliente y un agente requiere una autenticación con éxito, que generalmente se completa por medio de una comunicación TLS segura. Sin embargo, debido a una vulnerabilidad en el esquema de autenticación SHA, un atacante puede conseguir acceso no autorizado y completar el proceso de autenticación. Posteriormente, el cliente puede ejecutar comandos de protocolo de gestión de datos en la conexión autenticada. Mediante el uso de parámetros de entrada diseñados en uno de estos comandos, un atacante puede acceder a un archivo arbitrario en el sistema utilizando privilegios system

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:veritas:backup_exec:*:*:*:*:*:*:*:* 21.2 (excluyendo)