← voltar
CVE-2021-27877highsob ataqueransomware

CVE-2021-27877

98Vexday Risk Score

Corrija agora. Ela está sob exploração confirmada pelo CISA e tem exploit funcional público.

ssvc Actcvss 8.2epss 65%
da publicação à arma1949 dias
Publicada no NVD1 de mar.
1ª PoC+1949d
metasploit1 de mar.
CISA KEV+767d
probabilidade de exploração
65%top 1% das CVEs
exploração observada
simCISA + VulnCheck
2 exploit(s) público(s)
Ação exigida pela CISAprazo federal: 2023-04-28

Apply updates per vendor instructions.

Resumo

Falha de autenticação imprópria (CWE-287) no Backup Exec Agent da Veritas: o agente ainda aceita o esquema de autenticação SHA, um método legado que o próprio fornecedor já não usa nas versões atuais mas nunca desabilitou. Um atacante de rede, sem credenciais válidas, consegue se autenticar contra o agente através desse esquema obsoleto e daí executar comandos privilegiados. É explorada ativamente (está no catálogo KEV da CISA) e faz parte de um conjunto de três vulnerabilidades correlatas no mesmo advisory (VTS21-001), o que eleva bastante o risco prático além do que a CVE isolada sugere.

Detalhamento técnico

O Backup Exec Agent implementa múltiplos esquemas de autenticação para aceitar comandos de administração remota do servidor de backup. Um desses esquemas, chamado SHA authentication, foi substituído em versões mais recentes do produto, mas o código que o processa permaneceu ativo e acessível — o agente continua aceitando conexões que se autenticam por esse caminho legado. O problema é clássico de autenticação imprópria: a existência de um caminho de auth paralelo, mais fraco e não removido, que nenhuma política de segurança do produto força a desativar.

Como é explorada

O vetor é remoto e direto contra o serviço do agente (AV:N), sem necessidade de privilégio prévio (PR:N) e sem interação do usuário (UI:N) — basta que o atacante alcance a porta do agente na rede. Não há pré-condição de configuração não padrão: o esquema SHA vem habilitado por padrão em versões vulneráveis, o que explica por que a CVE é tratada como crítica na prática, não só no papel. Uma vez autenticado por essa via, o atacante ganha acesso para executar comandos privilegiados no agente — o CVSS reflete isso com impacto alto em disponibilidade e confidencialidade e impacto na integridade. Essa CVE é uma peça de um trio (junto com CVE-2021-27876 e CVE-2021-27878) descoberto e reportado no mesmo advisory; a combinação do bypass de autenticação aqui descrito com as outras falhas do lote é o que costuma ser encadeada em exploração real para chegar a execução remota de código completa, e é isso que os módulos Metasploit e templates Nuclei públicos automatizam. A presença no catálogo KEV da CISA confirma exploração observada em campo, não apenas em laboratório.

Versões

Afetadas
Versões do Veritas Backup Exec Agent anteriores à 21.2.
Corrigidas em
21.2 e versões posteriores.

Como se proteger

A correção do fornecedor é atualizar o Backup Exec Agent para a versão 21.2 ou posterior, que remove ou desabilita o esquema de autenticação SHA. Não há, nas fontes disponíveis, menção a uma flag de configuração que desative apenas o SHA auth sem atualizar o binário — trate a atualização como o único paliativo confirmado. Enquanto o patch não é aplicado, reduza a superfície: não exponha a porta do agente à internet ou a redes não confiáveis, restrinja o acesso por firewall/segmentação a apenas os hosts do servidor de backup legítimo, e monitore a rede em busca de tentativas de conexão ao agente vindas de origens inesperadas. Atualizar apenas o servidor Backup Exec sem atualizar os agentes distribuídos não resolve o problema, já que a falha está no próprio agente.

Como detectar

Não há assinatura de log nativa amplamente documentada nas fontes disponíveis para identificar uso especificamente do esquema SHA; o sinal mais confiável é tráfego de rede não esperado direcionado à porta do Backup Exec Agent partindo de hosts que não são o servidor de backup legítimo, e tentativas de conexão/autenticação repetidas ou fora de padrão nos logs do próprio agente. A disponibilidade de módulo Metasploit e template Nuclei públicos significa que ferramentas de varredura automatizada podem gerar tráfego característico de sondagem; IDS/IPS com assinaturas atualizadas para essas ferramentas aumentam a chance de detecção, mas a ausência de alerta não garante ausência de exploração.

Pesquisado e redigido com IA a partir do advisory do fornecedor e de análises públicas, com as fontes acima. Confira sempre a versão corrigida no advisory oficial antes de agir.
An issue was discovered in Veritas Backup Exec before 21.2. It supports multiple authentication schemes: SHA authentication is one of these. This authentication scheme is no longer used in current versions of the product, but hadn't yet been disabled. An attacker could remotely exploit this scheme to gain unauthorized access to an Agent and execute privileged commands.
CVSS:3.1/AC:L/AV:N/A:N/C:H/I:L/PR:N/S:U/UI:N
Produtos afetados
n/a · n/a
⚠ Recursos públicos, para você avaliar a exposição de sistemas que controla ou está autorizado a testar. Teste apenas com autorização.