← volver
CVE-2021-27877highbajo ataqueransomware

CVE-2021-27877

98Vexday Risk Score

Corrige ahora. Ella está bajo explotación confirmada por CISA y tiene exploit funcional público.

ssvc Actcvss 8.2epss 65%
de la publicación al arma1949 días
Publicada en NVD1 mar
1ª PoC+1949d
metasploit1 mar
CISA KEV+767d
probabilidad de explotación
65%top 1% de las CVE
explotación observada
CISA + VulnCheck
2 exploit(s) público(s)
Acción exigida por CISAplazo federal: 2023-04-28

Apply updates per vendor instructions.

Resumen

Falha de autenticação imprópria (CWE-287) no Backup Exec Agent da Veritas: o agente ainda aceita o esquema de autenticação SHA, um método legado que o próprio fornecedor já não usa nas versões atuais mas nunca desabilitou. Um atacante de rede, sem credenciais válidas, consegue se autenticar contra o agente através desse esquema obsoleto e daí executar comandos privilegiados. É explorada ativamente (está no catálogo KEV da CISA) e faz parte de um conjunto de três vulnerabilidades correlatas no mesmo advisory (VTS21-001), o que eleva bastante o risco prático além do que a CVE isolada sugere.

Detalle técnico

O Backup Exec Agent implementa múltiplos esquemas de autenticação para aceitar comandos de administração remota do servidor de backup. Um desses esquemas, chamado SHA authentication, foi substituído em versões mais recentes do produto, mas o código que o processa permaneceu ativo e acessível — o agente continua aceitando conexões que se autenticam por esse caminho legado. O problema é clássico de autenticação imprópria: a existência de um caminho de auth paralelo, mais fraco e não removido, que nenhuma política de segurança do produto força a desativar.

Cómo se explota

O vetor é remoto e direto contra o serviço do agente (AV:N), sem necessidade de privilégio prévio (PR:N) e sem interação do usuário (UI:N) — basta que o atacante alcance a porta do agente na rede. Não há pré-condição de configuração não padrão: o esquema SHA vem habilitado por padrão em versões vulneráveis, o que explica por que a CVE é tratada como crítica na prática, não só no papel. Uma vez autenticado por essa via, o atacante ganha acesso para executar comandos privilegiados no agente — o CVSS reflete isso com impacto alto em disponibilidade e confidencialidade e impacto na integridade. Essa CVE é uma peça de um trio (junto com CVE-2021-27876 e CVE-2021-27878) descoberto e reportado no mesmo advisory; a combinação do bypass de autenticação aqui descrito com as outras falhas do lote é o que costuma ser encadeada em exploração real para chegar a execução remota de código completa, e é isso que os módulos Metasploit e templates Nuclei públicos automatizam. A presença no catálogo KEV da CISA confirma exploração observada em campo, não apenas em laboratório.

Versiones

Afectadas
Versões do Veritas Backup Exec Agent anteriores à 21.2.
Corregidas en
21.2 e versões posteriores.

Cómo protegerse

A correção do fornecedor é atualizar o Backup Exec Agent para a versão 21.2 ou posterior, que remove ou desabilita o esquema de autenticação SHA. Não há, nas fontes disponíveis, menção a uma flag de configuração que desative apenas o SHA auth sem atualizar o binário — trate a atualização como o único paliativo confirmado. Enquanto o patch não é aplicado, reduza a superfície: não exponha a porta do agente à internet ou a redes não confiáveis, restrinja o acesso por firewall/segmentação a apenas os hosts do servidor de backup legítimo, e monitore a rede em busca de tentativas de conexão ao agente vindas de origens inesperadas. Atualizar apenas o servidor Backup Exec sem atualizar os agentes distribuídos não resolve o problema, já que a falha está no próprio agente.

Cómo detectar

Não há assinatura de log nativa amplamente documentada nas fontes disponíveis para identificar uso especificamente do esquema SHA; o sinal mais confiável é tráfego de rede não esperado direcionado à porta do Backup Exec Agent partindo de hosts que não são o servidor de backup legítimo, e tentativas de conexão/autenticação repetidas ou fora de padrão nos logs do próprio agente. A disponibilidade de módulo Metasploit e template Nuclei públicos significa que ferramentas de varredura automatizada podem gerar tráfego característico de sondagem; IDS/IPS com assinaturas atualizadas para essas ferramentas aumentam a chance de detecção, mas a ausência de alerta não garante ausência de exploração.

Investigado y redactado con IA a partir del advisory del fabricante y análisis públicos, con las fuentes citadas. Verifica siempre la versión corregida en el advisory oficial antes de actuar.
An issue was discovered in Veritas Backup Exec before 21.2. It supports multiple authentication schemes: SHA authentication is one of these. This authentication scheme is no longer used in current versions of the product, but hadn't yet been disabled. An attacker could remotely exploit this scheme to gain unauthorized access to an Agent and execute privileged commands.
CVSS:3.1/AC:L/AV:N/A:N/C:H/I:L/PR:N/S:U/UI:N
Productos afectados
n/a · n/a
⚠ Recursos públicos, para evaluar la exposición de sistemas que controlas o estás autorizado a probar. Prueba solo con autorización.