研究人員揭露Veeam剛修補的重大漏洞技術細節與利用方式
支付動態 · 2024-06-14

Veeam剛完成修補的備份集中管理控制臺繞過身分驗證漏洞,由研究人員進一步揭露可行的攻擊方式

Veeam

不久前的5月21日,備份與資料保護軟體廠商Veeam,發布Veeam Backup & Replication備份軟體12.1.2.172更新版本,修補Veeam Backup Enterprise Manager(VBEM)集中管理控制臺的4個漏洞,但只提及這些漏洞造成的影響,而未提供技術細節。

而資安研究人員Sina Kheirkha則於日前針對Veeam修補的漏洞中,嚴重程度最高的CVE-2024-29849,揭露了技術細節,以及可行的利用漏洞方式。

Veeam官方的聲明中表示,CVE-2024-29849是個嚴重性評分高達9.8分(滿分10分)的重大漏洞,會允許未經身分驗證的攻擊者登入VBEM,等同允許攻擊者任意執行VBEM的管理功能。

但Veeam的官方訊息只揭露這個漏洞屬於繞過身分驗證性質,而沒有細節資訊。Sina Kheirkha則表示,經他的研究後,這項漏洞是「Veeam.Backup.Enterprise.RestAPIService.exe」(以下簡稱Veeam API)所導致,這項服務是在安裝VBEM過程中安裝,會監聽(listens)TCP 9398埠,作為Web應用程式的REST API伺服器。

攻擊者可向存在漏洞的這個Veeam API,發送特別製作的VMware單一登入 (single-sign-on,SSO)token,而token中則包含假冒管理者用戶的身分驗證請求,以及用於驗證SSO token的STSService URL網址。

這個SSO token是透過Base64型式編碼,Veeam API將以XML型式對其執行解碼與解讀,並向攻擊者指定的SSO驗證URL網址,發出基於簡單物件存取協定(SOAP)的請求,來驗證這個SSO token的有效性。但這個URL網址,會將SOAP請求導向到攻擊者設定與控制的惡意伺服器,並正面回應Veeam API發出的驗證請求、確認攻擊者發出的SSO token是有效的,從而讓Veeam API接受攻擊者的身分驗證請求,並授予攻擊者管理者存取權限。

Sina Kheirkha的分析顯示,問題是出在Veeam API的SSO token驗證程式並不完備,用於驗證SSO token有效與否的STSService URL網址,本身並不會經過驗證,所以攻擊者可以將SSO token驗證請求,導向到自己控制的惡意伺服器伺服器上,所以Veeam API向惡意伺服器詢問攻擊者的SSO token是否有效時,自然會得到「有效」的回應。

Veeam官方建議用戶盡快升級到12.1.2.172以上版本,以修補前述漏洞。而無法立即升級到的用戶,則可透過這些方式來緩解,包括:限制網路存取,只允許受限制的IP位址連接VBEM的網頁控制臺;設定防火牆規則,阻擋對於Veeam API使用的連接埠非授權存取;為所有使用VBEM的用戶設定多身分驗證;定期檢視系統日誌,以及早發現任何可以的存取限制;將VBEM伺服器與其他關鍵系統的網路相互隔離,以減少橫向移動攻擊的風險。

熱門文章
越南在線博彩業政策收緊 催生市場新機遇
東南亞資訊
西班牙監管機構警告在線賭博平臺存在身份盜竊行為
合規與政策
印第安納州在線賭場法案在眾議院委員會停滯不前
合規與政策
2027 Global Game Connect(GGC)斯里蘭卡招商全面啟動!業務人脈盡在掌握!
灰度頭條
英國確認各垂直行業的賭博稅稅率
合規與政策
菲律賓網絡賭博和加密貨幣仍構成持續的洗錢風險
東南亞資訊
哈薩克計劃對線上賭場促銷活動進行處罰
合規與政策
印度最高法院受理公益訴訟,要求全國禁封「偽裝」成社交遊戲的賭博平台
合規與政策
菲律賓博彩技術賽道迎來新變局,B2B 供應模式加速滲透
東南亞資訊
JILI 宣佈與全球板球傳奇 AB de Villiers(ABD)達成重磅戰略合作
體育遊戲
斯里蘭卡博弈產業大轉型,官方:劍指南亞拉斯維加斯
合規與政策
橫跨全球6個城市,灰度8場派對邀你共看世界盃,重塑高質量社交新場景
灰度頭條
新澤西州7月博彩收入創6.06億美元新高,頒布禁令
合規與政策
亞洲遊戲市場觀察:15大市場熱門遊戲與用戶趨勢
網路遊戲
巴西擬將博弈稅率提高至24% 稅收將用於社保與醫療領域
合規與政策
首頁
遊戲
合作
發現
我的