Производителят на продукти за защита на данни Veeam пусна актуализация за справяне с критична уязвимост, засягаща Veeam Service Provider Console (VSPC), която, ако бъде използвана, може да доведе до отдалечено изпълнение на код (RCE).

Проследена като CVE-2024-42448 с оценка по CVSS 9,9, уязвимостта е открита от Veeam по време на вътрешно тестване.

Veeam откри друга уязвимост в процеса, CVE-2024-42449, с висока CVSS оценка 7,1, която може да доведе до изтичане на NTLM хеш на сервизния акаунт на VSPC сървъра и да изтрие файлове от машината.

И двете уязвимости засягат VSPC 8.1.0.21377 и всички по-ранни версии на 7 и 8 компилации.

„Тези доставчици на услуги често се доверяват на инструментите на своите доставчици от трети страни, за да управляват данните на клиентите и да осигурят непрекъснатост на бизнеса“, пише Елад Луз, ръководител на изследванията в Oasis Security, в изявление, изпратено по имейл до Dark Reading. „Когато тези доставчици, като Veeam, имат уязвимости, които позволяват отдалечено изпълнение на код, това излага критичната инфраструктура за архивиране на потенциална експлоатация. В индустриите, в които сигурността на данните е от първостепенно значение, като например финансите, здравеопазването и правните услуги, рискът се засилва, тъй като в тези сектори се съхраняват чувствителни данни, които са привлекателни за киберпрестъпниците.“

Тъй като няма налични смекчаващи мерки за тези уязвимости, Veeam препоръчва на потребителите на поддържаните версии на VSPC да актуализират до последната кумулативна кръпка.

Източник: DARKReading

Подобни публикации

22 май 2025

Руската хакерска група APT28 шпионира междунаро...

Мащабна кибершпионска кампания, провеждана от подкрепяната от руска...
22 май 2025

Русия въвежда задължително приложение за просле...

В началото на май 2025 г. руското правителство обяви ново законодат...
22 май 2025

3 a.m. рансъмуер: нова вълна от таргетирани ат...

През първото тримесечие на 2025 г. специалисти по киберсигурност от...
22 май 2025

Mеждународна операция унищожи инфраструктурата ...

Microsoft, правоприлагащи органи и водещи технологични компании с к...
22 май 2025

ЕС наложи санкции на Stark Industries заради ру...

Европейският съюз официално наложи строги санкции на хостинг достав...
21 май 2025

M&S очаква загуби от над £300 милиона след ...

Британската търговска верига Marks & Spencer (M&S) се изпра...
21 май 2025

19-годишен студент се призна за виновен за атак...

Американският департамент по правосъдието (DOJ) обяви, че 19-годишн...
Бъдете социални
Още по темата
21/05/2025

Критична уязвимост в WordPr...

Уязвимост с код CVE-2025-4322 засяга всички...
19/05/2025

Pwn2Own Berlin 2025: 29 Ze...

Тазгодишното издание на престижното хакерско състезание...
16/05/2025

CISA алармира за активна ек...

Федералните агенции в САЩ под спешен...
Последно добавени
22/05/2025

Руската хакерска група APT2...

Мащабна кибершпионска кампания, провеждана от подкрепяната...
22/05/2025

Русия въвежда задължително ...

В началото на май 2025 г....
22/05/2025

3 a.m. рансъмуер: нова въл...

През първото тримесечие на 2025 г....
Ключови думи

Абонамента е почти завършен.

На посоченият от Вас e-mail е изпратено съобщение за потвърждаване на абонамента.

Моля, проверете електронната си поща за да потвърдите.

Благодарим за доверието!