CVE-2023-41723: falha de média gravidade em Veeam One
Publicada em · Atualizada em
Sem sinal de exploração. Nenhum artefato público de exploração conhecido até agora.
Um usuário com acesso somente leitura no Veeam ONE consegue visualizar o Agendamento do Dashboard, que deveria ser restrito. Embora não possa fazer alterações, essa exposição de informações permite visualização não autorizada de dados sensíveis de agendamento.
CWE-922 (Restrição Imprópria do Canal de Comunicação para Endpoints Pretendidos) permite que um usuário somente leitura acesse o endpoint do Dashboard Schedule sem controles de autorização apropriados. O ataque requer credenciais válidas de leitura; o impacto é limitado à divulgação de informações, pois capacidades de modificação estão ausentes.
No mesmo produto, das mais perigosas para as menos.