← volver
CVE-2020-10915

CVE-2020-10915

CVSS 9.8 CRITICALEPSS 86.6%CWE-502
En resumen

Una vulnerabilidad en VEEAM One Agent permite que atacantes ejecuten código malicioso de forma remota sin necesidad de autenticación. El software procesa datos entrantes sin validación adecuada, facilitando el control no autorizado del sistema.

Detalle técnico

El método HandshakeResult en VEEAM One Agent 9.5.4.4587 no valida correctamente la deserialización de datos no confiables, permitiendo ejecución remota de código sin autenticación. Un atacante puede enviar objetos serializados maliciosos al endpoint vulnerable para lograr ejecución de código arbitrario con privilegios de la cuenta de servicio.

Resumen generado y traducido por IA a partir de la descripción oficial.
This vulnerability allows remote attackers to execute arbitrary code on affected installations of VEEAM One Agent 9.5.4.4587. Authentication is not required to exploit this vulnerability. The specific flaw exists within the HandshakeResult method. The issue results from the lack of proper validation of user-supplied data, which can result in deserialization of untrusted data. An attacker can leverage this vulnerability to execute code in the context of the service account. Was ZDI-CAN-10401.
CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Productos afectados
VEEAM · One Agent
⚠ Recursos públicos, para evaluar la exposición de sistemas que controlas o estás autorizado a probar. Prueba solo con autorización.

¿Quieres saber si tu infraestructura está expuesta a esto?

Hablar con TrueHacking →