CVE-2023-41723: fallo de gravedad media en Veeam One
Publicada el · Actualizada el
Sin señal de explotación. Ningún artefacto público de explotación conocido hasta ahora.
Un usuario con acceso de solo lectura en Veeam ONE puede ver el Cronograma del Dashboard, que debería estar restringido. Aunque no puede hacer cambios, esta exposición de información permite visualización no autorizada de datos sensibles de programación.
CWE-922 (Restricción Inadecuada del Canal de Comunicación a Endpoints Pretendidos) permite que un usuario de solo lectura acceda al endpoint del Dashboard Schedule sin controles de autorización apropiados. El ataque requiere credenciales válidas de lectura; el impacto se limita a divulgación de información, ya que las capacidades de modificación están ausentes.
En el mismo producto, de las más peligrosas a las menos.