CVE-2023-38547: falha crítica em Veeam One
Publicada em · Atualizada em
Sem sinal de exploração. Nenhum artefato público de exploração conhecido até agora.
Um atacante não autenticado consegue descobrir informações sensíveis de conexão do servidor SQL usado pelo Veeam ONE, podendo levar a execução de código remoto no servidor de banco de dados. É crítico porque expõe credenciais do banco sem exigir qualquer login.
Vulnerabilidade de divulgação de informações (CWE-200) no Veeam ONE permite acesso não autenticado a strings de conexão e credenciais do SQL Server. Um atacante pode explorar essas informações expostas para autenticar no banco de dados subjacente e conseguir execução de código remoto através de injeção SQL ou exploits no nível do banco, contornando controles de segurança da aplicação.
No mesmo produto, das mais perigosas para as menos.