← volver
CVE-2020-10914

CVE-2020-10914

CVSS 9.8 CRITICALEPSS 47.0%CWE-502
En resumen

Un atacante remoto puede ejecutar código arbitrario en VEEAM One Agent 9.5.4.4587 sin autenticación, enviando datos manipulados que eluden validaciones y provocan deserialización insegura. Esto permite el compromiso completo del sistema afectado.

Detalle técnico

El método PerformHandshake en VEEAM One Agent 9.5.4.4587 no valida adecuadamente la entrada proporcionada por el usuario antes de deserializarla, permitiendo ejecución remota de código (RCE) sin autenticación con privilegios de cuenta de servicio. El vector es de red sin requisitos de autenticación; el impacto es ejecución arbitraria de código en el contexto del servicio.

Resumen generado y traducido por IA a partir de la descripción oficial.
This vulnerability allows remote attackers to execute arbitrary code on affected installations of VEEAM One Agent 9.5.4.4587. Authentication is not required to exploit this vulnerability. The specific flaw exists within the PerformHandshake method. The issue results from the lack of proper validation of user-supplied data, which can result in deserialization of untrusted data. An attacker can leverage this vulnerability to execute code in the context of the service account. Was ZDI-CAN-10400.
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Productos afectados
VEEAM · One Agent
⚠ Recursos públicos, para evaluar la exposición de sistemas que controlas o estás autorizado a probar. Prueba solo con autorización.

¿Quieres saber si tu infraestructura está expuesta a esto?

Hablar con TrueHacking →