Куда я попал?
SECURITM это SGRC система, ? автоматизирующая процессы в службах информационной безопасности. SECURITM помогает построить и управлять ИСПДн, КИИ, ГИС, СМИБ/СУИБ, банковскими системами защиты.
А еще SECURITM это место для обмена опытом и наработками для служб безопасности.

BDU:2023-00002

CVSS: 7.5
15.11.2022

Уязвимость консоли Java Admin Console программных средств для резервного копирования и восстановления данных NetBackup Appliance и NetBackup, позволяющая нарушителю выполнить произвольные команды от имени root-пользователя

Уязвимость консоли Java Admin Console программных средств для резервного копирования и восстановления данных NetBackup Appliance и NetBackup связана с непринятием мер по нейтрализации специальных элементов, используемых в командах операционной системы. Эксплуатация уязвимости может позволить нарушителю, действующему удаленно, выполнить произвольные команды от имени root-пользователя
Статус уязвимости:
Подтверждена производителем
Уязвимость устранена
Дата выявления: 15.11.2022
Класс уязвимости: Уязвимость архитектуры
Наличие эксплойта: Данные уточняются
Способ эксплуатации: Данные уточняются
Способ устранения: Нет данных
Меры по устранению: Установка обновлений из доверенных источников.
В связи со сложившейся обстановкой и введенными санкциями против Российской Федерации рекомендуется устанавливать обновления программного обеспечения только после оценки всех сопутствующих рисков.

Компенсирующие меры:
- удаление из файла auth.conf неиспользуемых учетных записей, а также учетных записей недоверенных пользователей;
- использование средств межсетевого экранирования для ограничения удаленного доступа;
- минимизация пользовательских привилегий;
- использование антивирусных средств защиты;
- мониторинг действий пользователей.

Использование рекомендаций:
https://www.veritas.com/content/support/en_US/security/VTS22-015
Прочая информация: Данная уязвимость затрагивает только серверы и клиенты на базе Unix. Серверы и клиенты на базе Windows не затронуты.

Идентификатор типа ошибки

Идентификатор, установленный в соответствии с общим перечнем ошибок CWE
Идентификатор Описание
CWE-264 Уязвимость в управлении доступом, привилегиями и разрешениями
CWE-269 CWE-269: Improper Privilege Management
CWE-78 Некорректная нейтрализация специальных элементов, используемых в системных командах (внедрение команд ОС)

Идентификаторы CVE уязвимостей

Идентификатор, базы данных общеизвестных уязвимостей информационной безопасности
Идентификатор Описание
CVE-2022-45461 The Java Admin Console in Veritas NetBackup through 10.1 and related Veritas products on Linux and UNIX allows authenticated...

CVSS

Система общей оценки уязвимостей
Оценка Severity Версия Базовый вектор
7.1 HIGH 2.0 AV:N/AC:H/Au:S/C:C/I:C/A:C
7.5 HIGH 3.0 AV:N/AC:H/PR:L/UI:N/S:U/C:H/I:H/A:H

Идентификаторы других систем описаний уязвимостей

CVE-2022-45461
Вендор:
  • Veritas Technologies LLC
Тип ПО:
  • Программное средство защиты
Наименование ПО:
  • NetBackup
  • NetBackup Appliance
Версия ПО:
  • до 8.2 (NetBackup)
  • от 8.3.0 до 8.3.0.1 (NetBackup)
  • от 9.0.0 до 9.0.0.1 (NetBackup)
  • от 9.1.0 до 9.1.0.1 (NetBackup)
  • от 10.0.0 до 10.0.0.1 (NetBackup)
  • от 10.1.0 до 10.1 Hotfix (NetBackup)
  • до 3.2 (NetBackup Appliance)
  • от 3.3.0 до 3.3.0.1 (NetBackup Appliance)
  • от 4.0.0 до 4.0.0.1 (NetBackup Appliance)
  • от 4.1.0 до 4.1.0.1 (NetBackup Appliance)
  • от 5.0.0 до 5.0.0.1 MR1 SP1 (NetBackup Appliance)
ОС и аппаратные платформы:
  • Unix (.)
  • Linux (.)
Ссылки на источники:

Мы используем cookie-файлы, чтобы получить статистику, которая помогает нам улучшить сервис для вас с целью персонализации сервисов и предложений. Вы может прочитать подробнее о cookie-файлах или изменить настройки браузера. Продолжая пользоваться сайтом, вы даёте согласие на использование ваших cookie-файлов и соглашаетесь с Политикой обработки персональных данных.